XRPL新提案封死闪电贷攻击路径 天然免疫让DeFi安全升级

XRPL新提案封死闪电贷攻击路径 天然免疫让DeFi安全升级

N
News Editor 01
2026-07-23 02:35:14
XRPL新AMM修正案明确闪电贷结构不可行,因其交易不可组合调用。对比其他链,跨链桥攻击损失超28亿美元,Thorchain与Drift Protocol等近期漏洞均依赖此手法。
XRP Ledger闪电贷DeFi安全AMM跨链桥攻击

过去两个月,DeFi领域两起最大漏洞攻击有一个共同点——它们用的工具在XRP Ledger上根本不存在。5月15日,Thorchain遭跨链攻击,损失约1080万美元,比特币、以太坊、BSC和Base上的资金被抽走。Solana生态去中心化永续交易所Drift Protocol与以太坊上的再质押协议KelpDAO,光4月就合计损失超6亿美元。

据Chainalysis数据,自2021年以来,跨链桥因攻击损失已超过28亿美元,其中相当一部分用了同一个变种手法:闪电贷。闪电贷是智能合约功能,允许交易者无抵押借入数百万美元,条件是在同一笔交易内归还。合法用途包括交易所间套利、平仓前抵押品置换、以及维持借贷市场清偿能力的清算机器人。

攻击模式是将同一机制指向错误方向:借款人取出贷款,操纵预言机或掏空设计有缺陷的池子,从操纵中获利,再归还贷款——所有步骤都在交易结算前完成。任何一步失败,整笔交易回滚,攻击者只损失Gas费。

XRP Ledger不让这种事发生。本周早些时候提交的一份XRPL标准草案修正案,提议在链原生自动做市商中加入集中流动性与StableSwap风格池子。其“安全考量”部分只写了一行话:“闪电贷攻击在结构上不可能实现。XRPL交易是原子的,没有可组合的链内调用。”

这意味着XRPL交易要么完全成功,要么完全失败,和以太坊一样。但和以太坊不同的是,XRPL交易在执行期间无法调用另一个合约。构成闪电贷攻击的“借-操作-还”序列,至少需要在单个交易信封内嵌套三个操作。这一点没法在XRPL上实现。

有代价的架构选择

这是一个有意义的结构选择,但也有代价。闪电贷不只是攻击工具,它们已成为以太坊DeFi的结构性组件。Aave、dYdX等主流协议都将其作为产品提供。套利交易者用闪电贷在单次原子操作中清除交易所间的价差;清算机器人用它们保持超额抵押借贷头寸的偿付能力;资深DeFi用户用它们做抵押品置换,否则这部分资金会被锁定数小时。XRPL放弃了所有这些,换来了彻底封死攻击类别的好处。

在XRPL大部分历史中,这个代价并不突出,因为链上DeFi规模很小。现在情况正在改变。XRP Ledger上的代币化现实世界资产总价值已突破30亿美元,包括上个月Ripple、摩根大通、万事达卡、Ondo Finance联合进行的试点——在不到五秒内完成一笔代币化美国国债赎回。

如果本次AMM修正案通过,将弥补XRPL DeFi落后以太坊的资本效率差距,为链上打开更广泛的交易和收益策略空间。问题随之而来:当流动性增长到机构资本可以大规模部署时,这种结构性防攻击能力究竟是真正的竞争优势,还是机构会无视它,直接流向已经聚集流动性的地方。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。