币圈界报道:

XRP 网络关键漏洞已修补:未发生实际资产伪造

10月9日,XRP Ledger(XRPL)官方披露,其支付引擎中存在一个严重整数溢出缺陷。该问题在特定条件下可能使攻击者通过数值回绕机制凭空生成可花费的XRP代币,进而威胁2012年设定的1000亿枚供应上限。

漏洞成因与攻击路径解析:数值回绕实现伪铸造

该缺陷源于支付处理逻辑中对64位整数加法缺乏溢出检测。当一笔交易同时消耗大量挂单时,若总金额超出整数最大值,系统将发生回绕,导致买方仅需支付极小金额即可完成结算。

此时,所有挂单持有者均获得全额兑付,而新增的“虚拟”XRP则落入攻击者账户。尽管账本设置了‘无新币生成’不变量和账户余额上限检查,但攻击者通过将伪造代币分散至数百个账户,成功规避了这两道防护机制。

紧急响应机制启用:跳过常规修订流程快速部署

为避免修复代码在公开前被恶意利用,RippleX 决定首次绕过标准的“修订(Amendment)”流程。通常此类变更需经两周休眠期并获80%以上可信验证节点支持方可生效。

鉴于该漏洞可零权限触发且生成的代币可立即流通,采取即时发布策略更为稳妥。3.4.1版本于发布当日即有超80%默认UNL节点完成升级,且源码公开前已完成部署,有效控制了风险扩散。

固定供应模型的韧性验证:信任基石未被动摇

此次事件再次凸显了XRP核心价值主张——其总量必须是可证明且不可更改的。所有1000亿枚代币均在创世时刻生成,机构用户依赖此特性构建合规架构。

尽管该漏洞自2015年起便存在于代码中,但从未发现真实利用痕迹。同一版本还修复了批量交易包装器验证缺陷,并将在后续发布中引入双重验证机制,确保所有已报告漏洞在候选阶段得到再测试。