XRP账本旧漏洞可凭空造币,RippleX称未见公网利用

XRP账本旧漏洞可凭空造币,RippleX称未见公网利用

N
News Editor
2026-10-10 07:06:29
一份周五发布的安全报告显示,XRP Ledger 支付系统中存在一个可追溯至 2015 年的缺陷,理论上可让攻击者在几乎不付成本的情况下制造并花费新的 XRP。该问题由 Cayden Liao 与 Veria AI 发现,并于 9 月 22 日内部上报。RippleX 已在 9 月 25 日随 xrpld 3.4.1 完成修复,称未发现该缺陷在任何公共网络上被利用的证据。报告指出,这一问题直接触及 XRP 固定供应机制的完整性。

周五发布的一份安全报告显示,XRP Ledger 支付系统中存在一个缺陷,理论上可能让攻击者在几乎无需付出成本的情况下制造出大量新的 XRP,从而打破该代币固定供应的设计。

XRP账本旧漏洞可凭空造币,RippleX称未见公网利用 2

该漏洞据称可追溯至 2015 年,由研究者 Cayden Liao 与 Veria AI 发现,并于 9 月 22 日内部上报。Ripple 开发部门 RippleX 的工程师随后在一台独立服务器上复现了攻击,并确认新造出的 XRP 可以在后续交易中被花费。

RippleX 表示,没有发现这一缺陷在任何公共网络上被利用的证据。

XRP 固定供应设计面临一次完整性检验

XRP Ledger 在 2012 年上线时,全部 1000 亿枚 XRP 就已生成,相关软件的设计目标是此后不再增发。按照报告说法,这次暴露出的安全问题,本可能让攻击者凭空造出 XRP 并在交易所出售,进而削弱机构与持币者所依赖的供应上限约束。

攻击路径利用的是账本内置的交易所功能。用户可以在其中挂出报价,用一种代币交换另一种代币。

按照研究者描述,理论上的攻击者可以先开设数百个账户,让每个账户都用极少量代币去换取异常巨量的 XRP,随后再发起一笔支付,一次性吃掉这些报价。

问题出在应付 XRP 总额大到超出软件正确计数的范围。结果是,攻击者控制的卖单账户会收到足额支付,而对应的买单账户几乎不会被扣款。这样一来,系统中就会出现原本并不存在的 XRP。

XRP账本旧漏洞可凭空造币,RippleX称未见公网利用 3

账本检查机制为何未能拦下该问题

XRP Ledger 在每笔交易结束后,都会执行一次检查,以确认没有新的 XRP 被创造出来。但报告称,这次检查依赖的正是已经被错误计算的总额,因此未能识别异常。

同时,系统针对单一账户可接收 XRP 数量设定的另一项限制,在这种攻击方式下也不会触发,因为攻击者会把 XRP 分散到数百个账户中。

研究者称,这套方法只需要几百枚 XRP 来开设这些账户,其中大部分资金还可以回收,额外成本主要是交易手续费。

RippleX 已在 9 月 25 日交付修复

开发者已于 9 月 25 日在账本服务器软件 xrpld 3.4.1 中交付修复,但当时并未说明所修复问题的具体内容。

这起事件也被放进一组更广泛的安全背景中。报道提到,自 7 月以来,一批长期隐藏的加密安全漏洞在 AI 协助下被陆续挖出。其中包括导致至少 1367 枚 BTC 被盗的 Coldcard 钱包漏洞,以及迫使 Core Lightning 要求比特币节点运营者断开连接的一系列漏洞。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。