XRP Ledger官方于10月9日公开披露:支付引擎中一处可追溯至约2015年的整数溢出漏洞,理论上可被利用「凭空铸造」可花费的$XRP ,突破账本设定的1000亿枚总量上限。漏洞由Cayden Liao与Veria AI经漏洞赏金计划于9月22日报送,RippleX在独立节点复现并确认铸出的XRP可继续转出。

攻击路径需精心构造数百笔以极小代币换取超大额XRP的挂单,再用单笔支付一次性吃单;求和时64位整数回绕,卖方账户收到全额而买方只被扣极少数量,差额即为新铸XRP。账本原有的「禁止新增XRP」不变量因使用同类加法亦一并回绕,未能拦截。官方称公开网络未见利用证据;修复已随xrpld 3.4.1于9月25日紧急发布,升级后立即生效,未走常规修订案等待期。

同日披露还包含Batch交易包装字段校验问题,对应修订案fixBatchV1_2已于10月9日在主网激活;未升级至3.4.1的节点将因修订案阻塞而无法与网络同步。

#XRP #安全 #行情 不构成投资建议