币圈界报道:

XRP账本预发布审计风暴:两大可清空账户漏洞被提前捕获

2026年4月启动的Sherlock审计竞赛,在五项拟议的XRP账本修正案中识别出96个有效缺陷,其中包含两个关键级漏洞,其潜在影响可导致用户账户在未持有私钥情况下被完全清空。这一成果凸显了瑞波采用的“审计-投票-激活”流程相较于主流“部署后修补”模式的显著优势。

对抗性竞赛机制:55万奖池激发全球研究者参与

由Web3安全公司Sherlock主导的这场为期两周的竞赛,以55万RLUSD为激励,吸引来自不同背景的安全研究人员参与。最终共发现96个问题,涵盖2个关键级、6个高危级及大量中低级别缺陷。瑞波向贡献者支付了30.9万RLUSD赏金,标志着双方首次正式合作,也是当年规模最大的一次协议级审计活动。

批量交易漏洞:签名验证逻辑存在致命跳过条件

最严重的问题出现在原始批量交易修正案中,其签名验证代码设置了早期退出逻辑,允许攻击者构造特定交易序列,在未验证内部操作授权方的情况下完成整个批次执行。该漏洞于2026年2月19日被研究员Pranamya Keshkamat与Cantina的AI工具Apex独立发现。由于修正案尚未进入激活阶段,瑞波迅速发布rippled 3.1.1紧急版本,将其标记为不支持,并引入新的BatchV1_1方案,彻底重构签名验证顺序,杜绝此类风险。

权限委托漏洞:无效交易仍扣费致余额无声耗尽

另一关键缺陷源于权限委托功能的设计缺陷:系统在验证签名前即检查权限状态,而失败交易若返回tec类错误仍需扣除费用。攻击者可反复提交高额费用的无效离线交易,持续消耗目标账户资金,造成余额下降但无对应支出记录的异常现象。修复方案将相关错误类型重分类为ter类,并调整验证顺序,确保费用仅在签名通过后才扣除,新版本PermissionDelegationV1_1默认设为禁用,需验证器主动投票启用。

版本发布与安全架构的深层差异

2026年8月6日发布的xrpld 3.3.0版本,虽已包含全部六项提案代码,但均未激活。这种“代码可用但功能休眠”的设计,使得每项修正案可在长达两周的投票窗口内接受外部审查。若发现重大风险,验证器可拒绝投票,从而避免任何真实资金暴露。该机制有效规避了以太坊等平台“部署即生效”所伴随的补丁延迟和迁移成本问题。

从防御到信任:机构级基础设施的技术背书

此次审计成果成为瑞波推进机构化战略的重要技术支撑。随着瑞波Prime收购完成、RLUSD市值突破17亿美元、多国监管牌照落地,其构建的机构级基础设施栈正逐步成型。机密转账、赞助费用、动态MPT等功能的推出,正是为了满足银行与金融机构对隐私保护、用户体验与合规灵活性的综合需求。而由第三方竞赛捕获关键漏洞的事实,强化了外界对其安全文化的信任。

质疑之声:模型局限与激励机制挑战并存

尽管预发布流程表现出色,但仍有批评指出其潜在短板。首先,部分漏洞本应由内部团队识别却依赖外部发现,反映开发流程可能存在质量缺口;其次,80%验证器阈值可能形成集中控制,削弱去中心化表象;此外,30.9万美元的奖金分配是否足以吸引顶尖人才,也引发关于审查深度的担忧。市场表现亦未完全消化这一叙事,2026年7月价格较周期高点回落逾七成。

未来观察重点:验证器投票与上线后监控

后续关键指标包括:重写修正案是否顺利获得超80%验证器支持;上线后前90天内是否有关键漏洞报告;机密转账中RLUSD的实际使用量;以及瑞波是否持续采用对抗性竞赛模式。这些将成为评估“审计-投票-激活”模型长期有效性的重要标尺。