XRPL披露嚴重漏洞 或可被用於"憑空"生成可動用XRP

AI 市場總結
XRPL 披露一個關鍵嘅支付引擎溢出漏洞:喺特定設計嘅訂單簿條件下,可能會產生可用作支付嘅 XRP;同時亦存在一項獨立嘅批次交易驗證風險。雖然修復已部署(xrpld 3.4.1 及一項主網修訂),而且未有觀察到被利用,但今次事件突顯協議層面嘅尾部風險,以及及時升級節點嘅重要性。短期而言,呢個可能提高不確定性溢價,並擴大圍繞 XRP/XRPL 活動嘅流動性風險。
影響等級
● 高
主要受影響標的
XRP/USDT+1.23%
AI 觀點 · XRP/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
CoinDesk報道,XRP Ledger(XRPL)於2026年10月9日披露兩項軟件漏洞,其中一項屬嚴重級別,理論上可讓攻擊者生成新的、可花費的XRP;另一項則涉及網絡的Batch(批量)交易功能,或干擾交易驗證。 根據官方報告,與支付引擎(payment engine)相關的漏洞已在xrpld 3.4.1版本修補,該版本於9月25日發布。XRPL表示,未發現該漏洞在任何公開網絡被利用的證據。 嚴重漏洞的成因在於支付引擎於訂單簿(order book)跨多個買盤(bids)執行交易時,計算所需XRP金額的方式。當匯總金額超出系統可支援的最大值,計算過程可能出現溢出(overflow),令支付引擎向買方收取的XRP少於實際記入掛單方(bid owner)賬戶的XRP,等同"生成"新的XRP。 報告指出,觸發條件並非一般轉賬或常規交易可達成。要利用該漏洞,攻擊者須預先建立包含數百張、價格異常偏高的訂單簿,並發起特定支付交易。該問題由研究人員於2026年9月22日透過XRPL漏洞賞金計劃(Bug Bounty Program)通報;RippleX工程團隊其後完成重現,並確認若透過漏洞生成XRP,相關XRP可被花費。修補方案已納入3.4.1版本,開發者加入檢查機制以防止算術溢出,同時加強系統對未經授權XRP生成的防護。 另一項漏洞則與XRPL的Batch交易功能相關。Batch容許用戶一次提交多筆交易;該缺陷可令批次內某筆交易包含結構不正確的欄位,但伺服器仍可能接納並處理。結果是不同版本的XRPL軟件,可能對同一交易的有效性作出不同判斷,進而令驗證者(validators)無法達成共識,影響賬本驗證。報告補充,此問題不會令攻擊者繞過交易簽名,亦不涉及直接盜取資金。 XRPL已透過fixBatchV1_2修正案(amendment)處理Batch漏洞,要求交易必須使用正確結構。漏洞被發現時,Batch功能尚未在主網(mainnet)啟用,因此報告指未有主網賬戶或資金受影響。 就Batch安全補丁而言,XRPL開發者及驗證者營運方已撤回對原有Batch提案的支持,重置其啟用時間表,以便團隊準備修復方案。經修訂的提案其後獲得支持,並於2026年10月9日(即漏洞報告公開同日)在主網啟用。 報告亦提到,XRPL將調整安全測試流程:在軟件正式發布前,計劃在候選版本(release candidate)上重新測試以往通報的漏洞,確認修補確實生效。 對XRP持有人而言,兩項漏洞均已處理。XRPL再次強調,未見嚴重支付引擎漏洞在公開網絡被利用的證據;報告亦未顯示任何實際資金損失或XRP供應量增加。支付引擎修補已包含於xrpld 3.4.1,而Batch問題則透過fixBatchV1_2解決。報告不要求XRP持有人轉移資金或更換私鑰;本次升級主要影響XRPL伺服器營運者,需使用兼容版本以維持與網絡同步。 CoinPedia免責聲明:CoinPedia自2017年起提供加密貨幣及區塊鏈資訊更新,內容由分析師與記者團隊按EEAT(Experience、Expertise、Authoritativeness、Trustworthiness)準則及嚴格編採規範製作,並會對可靠來源進行事實核查以確保準確、透明與可信。其評測政策旨在就交易所、平台或工具作出客觀評估。 投資免責聲明:文內觀點與分析僅代表作者就當前市場情況的個人看法,投資前請自行研究;作者及出版方不對任何財務決策負責。 贊助與廣告:網站可能包含贊助內容及聯盟連結,廣告將清晰標示,編輯內容不受廣告合作夥伴影響。