币圈界报道:

XRP Ledger 批量交易功能完成安全升级,新版本即将进入激活阶段

RippleX 推出 XRP Ledger(XRPL)批量交易功能的全新版本,即 Batch V1.1,标志着该功能在经历重大安全审查后正式迈入部署前最后阶段。此前,原始实现因存在严重漏洞被紧急撤回,未造成实际损失。

原版功能暴露核心签名验证缺陷

早期版本的批量交易机制存在一处致命设计缺陷,攻击者可绕过账户私钥要求,伪造来自任意用户账户的内部交易请求。该问题由研究人员 Pranamya Keshkamat 与 Cantina 的 AI 工具 Apex 在 2026 年 2 月 19 日识别,并在四日后通过 rippled 3.1.1 版本被标记为“不支持”,有效阻止其在网络中启用。

据 xrpl.org 公布的技术披露,漏洞根源在于外部交易签名虽通过验证,但系统未核实提交批处理的实体是否真正控制其中引用的子账户。这一疏漏使原本旨在提升效率的原子化操作,可能被滥用以清空任意账户余额。

多轮深度审计重塑新版本安全性

在初步修复后,RippleX 组织了包括四位资深工程师在内的代码审查流程,并启动 Sherlock 安全竞赛,联合 Halborn 与 Common Prefix 进行专项审计。审查期间又陆续发现 11 项潜在风险,涵盖签名处理逻辑、权限校验机制及可能导致节点崩溃的边界条件。

其中一项被 Common Prefix 判定为严重级别,可能允许攻击者复用已签署的授权指令,执行超出原始意图的交易行为。基于这些发现,开发团队对底层协议进行了彻底重写,最终形成更稳健的 Batch V1.1 实现方案。

激活倒计时进入最后阶段

Batch V1.1 已集成至 8 月 6 日发布的 xrpld 3.3.0 版本中,目前距离正式激活仅差一票支持。当 35 个可信验证节点中有至少 80% 表示赞成后,系统将开启为期两周的多数期。若支持率维持高位,变更将生效;否则倒计时将重新开始。

该功能可保障代币兑换、平台费用支付等多笔操作同步执行,避免单边失败带来的风险。已有多个商业项目确认采用此功能,部分处于合同签署或开发阶段。