XRP Ledger(XRPL)近期披露了一个长期存在的支付引擎整数溢出缺陷,该问题可能在特定条件下导致系统凭空生成可花费的XRP。尽管存在理论风险,但官方确认在公共网络上未发现任何利用痕迹,也无资金损失或共识异常报告。
根据10月9日发布的技术报告,该漏洞源于分类账支付引擎在处理大量订单簿报价时的算术逻辑缺陷。当多个报价金额相加超过数值上限时,会发生回绕现象,使总金额变为一个极小值,而系统仍会向报价方全额贷记其应得的XRP。
这一差额即为新创建的虚拟XRP,理论上可被转移、交易或提现至交易所。然而,触发该条件需精心构造数百个特定定价的报价及特定交易路径,常规支付活动无法达到此阈值。
尽管攻击者无需持有巨额XRP,但需控制相关账户并支付储备金与交易费。由于漏洞位于算术逻辑层而非钱包密钥管理,账户安全未受威胁。同时,现有防伪机制本身依赖相同运算方式,也可能出现类似回绕,掩盖异常余额增长。
该缺陷自2015年支付引擎上线以来一直存在,因日常交易量远低于极限值,故长期未被察觉。此次事件凸显了底层协议在极端场景下的脆弱性。
为避免漏洞被恶意利用,开发团队决定跳过标准修正案流程,在公布细节前先行发布补丁。xrpld 3.4.1版本于9月25日上线,包含针对溢出问题的即时检查机制。
通常情况下,新规则通过“修正案”逐步激活,需验证节点集体升级后方可生效。但考虑到开源特性,若先公开漏洞细节,攻击者可能在旧版本节点仍接受恶意交易时发动攻击。
因此,团队选择让新检查机制在单个节点升级后立即生效。虽然短期内存在兼容性风险——未更新节点可能接受已被拒绝的交易——但整体安全性优于放任漏洞暴露。
数据显示,补丁发布当日,超过80%的默认可信节点列表(UNL)已完成升级,有效降低了网络分裂风险。
除支付引擎漏洞外,报告还揭示了即将上线的批量交易功能(Batch)中存在的验证分歧问题。该功能允许用户将多笔交易合并提交,但不同软件版本的节点可能对格式错误的批次产生不同解析结果,导致验证停滞或应用数据损坏。
该问题已在主网启用前解决,相关修复通过“BatchV1_2”修正案于10月9日正式激活。目前所有节点需更新至兼容版本以维持网络一致性。
普通XRP持有者无需采取任何行动。资产余额、钱包密钥及代币总量均未发生变更。交易所用户应关注平台公告,确保其基础设施及时维护。
节点运营商必须尽快升级至xrpld 3.4.1或更高版本,否则将被修正案排除在网络之外,无法继续参与共识。
此次事件揭示了区块链系统在极端数学边界下可能面临的供应失控风险。所幸修复工作在漏洞公开前完成,且未出现实际攻击案例。
如今,支付引擎已集成前置溢出检测机制,可在交易进入分类账前拦截异常计算,进一步强化了系统稳定性。这标志着开发者对底层逻辑严谨性的持续重视。
本文内容仅作信息参考,不构成投资或技术建议。节点运营方应在更新生产环境前查阅最新发行说明。