XRP Ledger 支付引擎整数溢出漏洞被紧急修补,官方跳过修正案流程
XRPL 驚爆潛伏十年的「憑空印幣」漏洞!官方破例跳過修正案緊急修補
内容摘要
XRP Ledger 支付引擎被披露存在自 2015 年起潜伏的整数溢出漏洞,攻击者可用数百枚 XRP 成本凭空铸造远超 1,000 亿枚上限的新币;RippleX 已随 xrpld 3.4.1 紧急修补,称未发现公开网络遭利用的迹象。漏洞源于加总未做溢位检查,且不变量检查与单账户余额检查两道防线同样失效;修补刻意跳过修正案流程,为该制度推出十多年来的首次,发布当天默认 UNL 超过 80% 验证者在未见源码情况下完成升级。报告另披露 Batch 功能的包装验证漏洞,fixBatchV1_2 已于 10 月 9 日与主网生效,该功能此前从未上线,无账户或资金受影响。
来源:动区 BlockTempo · 中文资讯 · blocktempo.com
打开原文所属事件
XRP Ledger 修复可凭空增发 XRP 的溢出漏洞
XRP Ledger 支付引擎存在可追溯至 2015 年的整数溢出漏洞,攻击者可用数百枚 XRP 成本凭空增发远超 1000 亿枚总供应量的 XRP。研究员 Cayden Liao 与 Veria AI 于 9 月 22 日通过漏洞赏金计划上报,RippleX 复现后定为 Critical,修复随 xrpld 3.4.1 于 9 月 25 日发布,公共网络未发现被利用证据。修复刻意跳过修正案投票流程,为该制度推出十多年来的首次,发布当天默认 UNL 超过 80% 验证者已升级。
最新变化:新增披露:修复跳过修正案流程,Batch 修复已于 10 月 9 日生效。
影响怎么看
AI 根据来源整理,含条件性分析
可能影响依赖 XRPL 固定供应上限的持币者与机构,若漏洞被利用会凭空增发 XRP 稀释其持仓价值;本次未发现公开网络被利用,实际影响取决于是否确无链上滥用记录。
- 成立条件:
- 成立前提是 RippleX 关于公共网络无利用证据的判断准确;当前材料未提供独立链上审计或统计方法。
- 接着看:
- 后续是否有独立链上分析确认无异常增发交易。
查看依据 · 2 篇报道
- XRP Ledger 修复可凭空铸造 XRP 的十年漏洞
CoinDesk
RippleX said it found no evidence the flaw was exploited on any public network.
- XRP Ledger 修复可超发 1000 亿 XRP 供应量的溢出漏洞
CoinPost · 日本加密资讯
公開ネットワークでの悪用の証拠は確認していないという。
跳过修正案流程可能在升级期间造成新旧版本服务器对账本结果判断不一致,若此时遭攻击或导致部分未升级节点脱钩甚至网络停摆,影响验证者与节点运营者。
- 成立条件:
- 该风险仅在升级窗口内且有人发动攻击时成立;官方认为停摆好过写入难以回滚的错误账本,且发布当天超 80% 验证者已升级,风险窗口已大幅收窄。
- 接着看:
- 是否有节点报告升级期间出现账本分歧或脱钩。
查看依据 · 1 篇报道
- XRP Ledger 支付引擎整数溢出漏洞被紧急修补,官方跳过修正案流程
动区 BlockTempo · 中文资讯
代價是升級期間新舊版本規則不同,若有人那時發動攻擊,新舊伺服器會對帳本結果意見分歧,未升級者脫鉤,最糟整個網路停擺
整理于
读懂这条消息
来自 Learn 的概念与核对方法,帮助理解新闻中的机制和口径。
硬件钱包保护什么?设备签名不能替你判断交易内容
硬件钱包让私钥与日常联网环境分离,但仍可按用户批准的内容签名。核对设备显示、地址和授权范围,不能把“用了硬件钱包”当作交易本身没有风险。
阅读完整说明 →相关报道
同一消息的其他来源与事件进展;转载数量不等于独立核验。
同一消息PANews
XRP Ledger 发现存在超10年的支付引擎漏洞,已发布 xrpld 3.4.1 修复并完成网络升级
查看摘要与出处
PANews 10月11日消息,RippleX 工程负责人 J. Ayo Akinyele 表示,XRP Ledger(XRPL)支付引擎存在超 10 年的严重漏洞,可导致 XRP 超出固定供应量被增发。该漏洞通过漏洞赏金计划发现,尚未被利用;开发团队已发布 xrpld 3.4.1 修复版本,并在公开披露前协调验证者完成网络升级。Akinyele 称 AI 正加速漏洞发现速度,XRPL 将加大主动安全投入、清理技术债务并推进形式化验证。
核对原文 ↗同一消息深潮 TechFlow · Web3 资讯
XRP Ledger 十年漏洞可凭空造币,RippleX 已随 xrpld 3.4.1 修复
查看摘要与出处
安全报告显示,XRP Ledger 支付路径中一个可追溯至 2015 年的漏洞,可能让攻击者几乎不出资就造出可花费的 XRP,冲击其固定供应规则。研究者于 9 月 22 日内部上报,RippleX 工程师复现攻击并确认新造 XRP 可被花费,但称未发现公共网络被利用的证据。修复已于 9 月 25 日在 xrpld 3.4.1 中交付。
核对原文 ↗同一消息CoinPost · 日本加密资讯
XRP Ledger 修复可超发 1000 亿 XRP 供应量的溢出漏洞
查看摘要与出处
XRP Ledger 社区博客 9 日发布的报告称,Ripple 开发部门 RippleX 与 XRP Ledger 基金会已在 9 月 25 日公开的 xrpld 3.4.1 中修复了可非法生成 XRP 的漏洞。该漏洞源于支付引擎在一次支付中汇总多个 offer 时未检查合计上限,2015 年起便可能存在,超额合计会因溢出回落,差额部分的 XRP 被凭空生成。RippleX 在 9 月 22 日收到漏洞赏金报告后于本地复现并确认可将生成的 XRP 用于后续支付,将严重度定为「Critical」;报告称滥用可在一次已验证交易中生成远超 1000 亿 XRP 总供应量的代币,但未发现公开网络上的滥用证据。此次修复是该 amendment 投票机制引入 10 多年来首次刻意绕过该流程,公开当日默认信任列表中超过 80% 的验证者已运行 3.4.1 或更高版本。
核对原文 ↗同一消息Odaily 星球日报 · 重要快讯
XRP Ledger 修复可凭空生成 XRP 的近 11 年支付漏洞
查看摘要与出处
XRP Ledger 修复了一项可追溯至 2015 年的支付系统漏洞,该漏洞或允许攻击者通过特殊设计的支付交易凭空生成并花费大量 XRP,破坏 1000 亿枚总量上限。研究人员于 9 月 22 日报告,RippleX 复现并确认,称无证据表明漏洞曾在公开网络被利用,9 月 25 日发布 xrpld 3.4.1 修复。
核对原文 ↗同一消息CoinDesk
XRP Ledger 修复可凭空铸造 XRP 的十年漏洞
查看摘要与出处
安全报告披露,XRP Ledger 存在约始于 2015 年的漏洞,攻击者可凭空创建大量 XRP 并花费,破坏 1000 亿枚固定上限。RippleX 于 9 月 25 日在 xrpld 3.4.1 版本中修复,称公共网络上未发现被利用证据。
核对原文 ↗
以下按资产或主题关联,供比较阅读,属于不同消息。
同资产主题Bitcoin.com News · 海外资讯
Ripple CEO 称持有“大量 XRP”,并表示对加密货币“极其看好”
查看摘要与出处
Ripple CEO Brad Garlinghouse 在 1 月 22 日的访谈中称自己持有“大量 XRP”,并表示对加密货币整体“极其看好”,理由是 Ripple 正在成功执行并将更多金融机构引入网络。他还披露持有 ETH 和 solana,称比特币是“数字黄金”并拒绝 XRP 极端主义。
核对原文 ↗
相关资产
XRP · XRP
XRP 与 XRP Ledger;Ripple 公司业务作为相关背景