2026-09-16 17:09:51
icon loading...

XRP Ledger在发现关键安全漏洞后重建批次

摘要
XRP Ledger批量交易功能重构:修复安全漏洞后即将激活RippleX 发布了对 XRP Ledger(XRPL)批量交易功能(Batch Amendment)的全面重构版本。此前,由于在今年早些时候发现了一个关键的安全漏洞,原始的实现方案已被撤回。原始批量交易功能的问题所在原始的批量交易功能存在一个签名验证缺陷,

XRP Ledger批量交易功能重构:修复安全漏洞后即将激活

RippleX 发布了对 XRP Ledger(XRPL)批量交易功能(Batch Amendment)的全面重构版本。此前,由于在今年早些时候发现了一个关键的安全漏洞,原始的实现方案已被撤回。

原始批量交易功能的问题所在

原始的批量交易功能存在一个签名验证缺陷,攻击者可以利用该漏洞执行来自任意受害者账户的内部交易,而无需拥有这些账户的私钥。研究人员 Pranamya Keshkamat 与 Cantina 的 AI 工具 Apex 于 2026 年 2 月 19 日发现了这一问题。

在发现该漏洞四天后,即 2026 年 2 月 23 日发布的 rippled 3.1.1 版本中,原始的批量交易功能及其配套的修复补丁 BatchInnerSigs 被标记为“不受支持”,从而阻止了验证节点对其投票或激活。幸运的是,受影响的功能从未激活,因此没有用户资金面临风险。

xrpl.org 发布的漏洞披露报告详细说明了技术细节:外部交易中的签名检查可以通过,但未确认提交批处理实体的确控制了内部交易中引用的账户。这意味着旨在改善用户体验的原子性特性,本可能被武器化,允许攻击者在单笔交易中清空网络上的任何账户。

RippleX 如何重建 Batch V1.1

RippleX 软件工程师 Mayukha Vadari 表示,最初的签名问题是在主网部署前的 2 月份发现的。随后的工作包括根本原因修复、四位高级工程师的代码审查、Sherlock 安全竞赛,以及来自 Halborn 和 Common Prefix 的安全审计。

审查过程并未因初始漏洞的发现而结束。RippleX 指出,在审查替换实现方案时,又发现了另外 11 个问题。这些额外发现的问题涉及签名处理、授权检查以及可能导致服务器崩溃的软件条件。Common Prefix 将其中一项漏洞分类为严重级别,根据 RippleX 的评估,该漏洞可能允许攻击者重用用户已签名的权限,并执行超出用户最初授权范围的交易。

开发人员在此基础上重新构建了该功能,Batch V1.1 随后被包含在 8 月 6 日发布的 xrpld 3.3.0 版本中。在实际应用中,Batch V1.1 允许最多八笔交易作为一个捆绑包执行:要么全部成功,要么全部失败。例如,双方之间的代币交换可以确保两笔转账同时完成,而不是让一方暴露于风险之中。

激活倒计时临近

目前,Batch V1.1 距离启动为期两周的激活倒计时仅差一票。一旦获得 35 个可信验证节点中 80% 的支持,该升级将进入 14 天的多数期。如果支持率保持稳定,更改将被激活;如果在窗口关闭前支持率低于阈值,倒计时将重置。

该功能可确保代币交换、客户付款和平台费用同步完成。RippleX 表示,使用该功能的商业项目已有合同或在开发中。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部