首页 > 公链山寨 > 正文

XRP账本十年漏洞可凭空铸币,RippleX紧急修复未见利用痕迹

深潮TechFlow2026-10-10

内容提要:XRP Ledger被发现存在可追溯至2015年的漏洞,攻击者可利用支付路径几乎无成本凭空制造XRP,打破其1000亿枚固定供应承诺;RippleX已在9月25日通过xrpld 3.4.1紧急修复,称未发现公共网络被利用,这是近期AI辅助挖出的又一重大安全事件。

作者:Shaurya Malwa

编译:深潮 TechFlow

深潮导读:研究者证明,XRP Ledger 支付路径中的旧漏洞可在发送方几乎不出资的情况下造出可花费的 XRP,冲击其「总量固定」承诺。RippleX 已在 9 月 25 日随 xrpld 3.4.1 紧急修复,并称未见公共网络被利用;对依赖供应上限的机构与持币者,这是一次链上货币完整性压力测试。

XRP账本十年漏洞可凭空铸币,RippleX紧急修复未见利用痕迹

据周五发布的一份安全报告,XRP Ledger 支付系统中的一个缺陷,本可能让攻击者在无需付代价的情况下制造出大量新的 XRP,从而打破该代币的固定供应规则。

该漏洞据信可追溯至 2015 年,由研究者 Cayden Liao 与 Veria AI 发现,并于 9 月 22 日内部上报。Ripple 开发部门 RippleX 的工程师在一台独立服务器上复现了攻击,并确认新造出的 XRP 可在后续交易中被花费。

RippleX 表示,未发现该缺陷在任何公共网络上被利用的证据。

全部 1000 亿枚 XRP 在 2012 年账本上线时即已生成,其软件被设计为永远无法再增发。但这一安全漏洞本可能让攻击者凭空造出 XRP 并在交易所出售,从而削弱机构使用该网络时所依赖的供应上限。

攻击路径利用的是账本内置的交易所:账户在那里挂出报价,把一种代币换成另一种。

理论上,攻击者可以开设数百个账户,让每个账户用极少量代币去换取异常巨大数量的 XRP,然后发起一笔支付,一次性吃掉所有这些报价。

应付的 XRP 总额会大到软件无法正确计数,于是攻击者的卖单账户会拿到足额支付,而买单账户几乎不被扣款——攻击者由此获得此前并不存在的 XRP。

XRP账本十年漏洞可凭空铸币,RippleX紧急修复未见利用痕迹

XRP Ledger 在每笔交易后都会跑一次检查,确认没有新的 XRP 出现,但那次检查会依赖被算错的总额,因而漏检。针对单一账户可接收多少 XRP 的另一项限额,同样不会触发,因为攻击把 XRP 分散到了数百个账户上。

研究者的方法只需几百枚 XRP 来开设这些账户,其中大部分可以收回,外加交易手续费。

开发者于 9 月 25 日在账本服务器软件 xrpld 3.4.1 中交付了修复,当时并未披露修的是什么。

自 7 月以来,一连串长期隐藏的加密安全漏洞在 AI 协助下被挖出,这起事件也加入其中,包括导致至少 1367 枚 BTC 被盗的 Coldcard 钱包漏洞,以及迫使 Core Lightning 要求比特币节点运营者断开连接的那些漏洞。

相关话题
相关资讯
猜你喜欢

2JMTT.com Copyright ©加密头条 All Rights Reserved

加密头条,探索加密世界无限可能

简繁
本站所有内容观点仅供参考,不构成任何投资建议;加密货币交易具有高风险,请谨慎理性操作