币圈界报道:

XRP 网络发现长期隐藏的铸币漏洞,已通过紧急补丁封堵

XRP Ledger(XRPL)确认修复了一项自2015年起存在的深层技术缺陷。该漏洞若被激活,可能允许恶意行为者在不实际注入资金的前提下,通过特定交易构造创建合法可用的 XRP,从而突破协议设定的总量上限——即1000亿枚永久发行量。

漏洞成因:64位整数溢出引发虚假资产生成

该问题根植于支付引擎与去中心化交易所模块的算术逻辑中。攻击者可通过批量创建账户并提交数百个异常定价的报价,以极低成本换取巨额未授权的 XRP。当系统在累加买方应付金额时,使用64位整数进行计算,一旦超出上限,数值将发生回绕,导致总额显示为极小值。然而,系统仍按原价向卖方记账,造成差额部分无中生有地生成新 XRP。

多重防护机制失效,漏洞隐蔽性极高

尽管网络设有防止新增 XRP 的不变量检查,但其同样采用相同的64位算术运算。因此,当支付引擎发生溢出时,检测机制也可能同步出错,错误报告为正常费用变动,掩盖了实际的资产创造行为。此外,攻击者通过将新生成的 XRP 分散至多个账户,规避单个账户持有量超限的限制,使整个过程难以被常规监控捕获。

紧急修补与延迟披露:保障网络安全优先于公开透明

漏洞于9月22日由研究员 Cayden Liao 和 Veria AI 报告,RippleX 当日复现并升级风险等级至“关键”。修复方案随 xrpld 3.4.1 版本于9月25日发布,但更新日志仅简略提及“整数算术加固”,未透露具体漏洞细节。源码亦暂未开放,此举旨在避免攻击者在多数节点尚未升级前获取攻击路径。直到10月9日,完整技术分析才对外公布,期间超过80%的验证器已完成升级。

所有节点操作员须立即升级至最新版本

安装 xrpld 3.4.1 后,溢出问题即时生效修复。同时,包含 BatchV1_2 修正案的更新于10月9日在主网启用,旧版本服务器将因无法同步而被隔离。官方明确要求所有运营节点尽快升级至 3.4.1 或更高版本,以确保网络整体安全性。值得注意的是,此次事件是十余年来首次以非标准流程部署核心交易变更,凸显其紧急性与潜在威胁程度。