XRP Ledger在今年2月发现一处签名验证层的严重漏洞,并在3月通过紧急版本完成修补。根据原文披露,问题位于待定修正案XLS-56 Batch中,若该修正案被激活,攻击者可能绕过钱包授权并转走资金。安全公司Cantina估计,直接面临风险的资产规模约为800亿美元,这一数字若成真,将对应加密市场历史上最大规模的安全事件之一。
这次漏洞在进入主网前被AI安全工具与一名研究人员发现,最终没有资金损失。消息本身很直接:单一一处未经充分审查的代码变更,曾让大额用户资产接近暴露在可被提取的状态。
XLS-56 Batch漏洞在主网上线前被拦下
素材显示,漏洞核心位于签名验证流程。如果XLS-56 Batch完成激活,攻击者理论上可以绕过钱包授权机制,直接发起未被允许的资金操作。修复工作从2月发现问题后展开,并持续到3月的紧急发布版本。由于漏洞没有真正进入主网生效阶段,XRP Ledger避免了一次潜在的大规模链上资金风险。
报道没有披露更细的技术实现,也没有给出修补后的代码细节,但给出的风险判断很明确:若按Cantina的估算,受影响资产规模可达800亿美元。
Taurox借安全事件强调“交易权”与“提款权”分离
在这篇素材中,Taurox将XRP Ledger此次漏洞作为切入点,主打其去中心化对冲基金架构中的资金托管设计。按其描述,AI代理可以执行交易,但不能提币;用户资金存放在智能合约金库中,代理、API密钥或内部人员都无法直接接触这些资金。
当资金池上线后,用户把加密资产存入共享交易池,AI代理会在DEX和中心化交易所之间进行全天候交易。链上执行通过金库合约完成,涉及中心化交易所流动性的策略则使用仅限交易、没有提款权限的子账户。Taurox称,这类独立子账户会分散在不同场所,以降低单一对手方风险。
提款路径、止损阈值与TAUX预售安排
按照项目说明,只有用户本人可以通过协议的提款合约发起提币,协议还设置了15%的稳定币储备来维持流动性。收益分配上,标准层级的质押者保留80%收益,代理创建者获得15%,协议仅在已实现收益且按高水位线计算时收取5%。这部分费用会被转换为TAUX,其中30%永久销毁。TAUX总供应量固定为20亿枚,且不可增发。
代理准入方面,Taurox称每个代理先用创建者自有资金交易;晋级条件包括夏普比率高于1.5、回撤低于15%、单笔仓位不超过配置的5%。晋级后,单个代理设置2%日止损,且任何代理持有的资金不得超过资金池的2%;若整个资金池单日下跌5%,全部交易暂停。价格预言机部分,素材提到使用Chainlink和Pyth。
TAUX预售分为19个阶段,价格从0.01美元升至0.07美元,挂牌价为0.08美元。项目称,持有总供应量的1%,即可质押资金池份额上限的1%。代币解锁采用1个月锁定期,随后线性释放至第6个月。素材同时给出一组情景测算:若资金池规模达到10亿美元且总回报率为30%,TAUX隐含价格可达1.85美元。这部分属于项目方展示的模型,不等同于实际结果。

