XRP账本(XRPL)披露了一个已经存在11年的严重漏洞。
漏洞时间线:
2015年——写入支付引擎的代码中产生了这个缺陷。
2026年9月22日——研究员Cayden Liao和Veria AI通过漏洞赏金计划报告。
2026年9月25日——RippleX发布xrpld 3.4.1修复,3天内上线。
2026年10月9日——fixBatchV1_2修正案在主网激活,完成最后一层修复。
漏洞原理:
支付引擎用64位整数来累加一笔支付从订单簿拉取的XRP数量。如果这个累加值超过了64位整数的最大值,它会"溢出归零"——重新从一个极小的数开始计算。
攻击者可以准备数百个账户,挂出"用极少量token换大量XRP"的订单,然后用一笔支付同时吞掉这些订单。计数器溢出后,卖家账户收到了全额XRP,买家账户付出的钱接近于零——差额就是凭空增发的XRP。
理论上可以突破XRP 1,000亿枚的总供应量上限。
关键事实:无公网利用证据。
这个漏洞在生产环境里运行了11年没有被人发现,也没有被利用。
修复跳过了XRPL通常的amendment投票流程(需要80%验证者支持、连续两周)——因为公开投票意味着漏洞细节会提前暴露,风险更大。9月25日已有超过80%的默认可信验证者运行了修复版本。
XRP价格对此没有明显反应——市场把它读作"理论漏洞被关闭",而不是"实际损失发生"。
但这件事值得记录:一个可以无限增发的漏洞,在最大的非比特币支付网络上沉默了11年。
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞
漏洞时间线:
2015年——写入支付引擎的代码中产生了这个缺陷。
2026年9月22日——研究员Cayden Liao和Veria AI通过漏洞赏金计划报告。
2026年9月25日——RippleX发布xrpld 3.4.1修复,3天内上线。
2026年10月9日——fixBatchV1_2修正案在主网激活,完成最后一层修复。
漏洞原理:
支付引擎用64位整数来累加一笔支付从订单簿拉取的XRP数量。如果这个累加值超过了64位整数的最大值,它会"溢出归零"——重新从一个极小的数开始计算。
攻击者可以准备数百个账户,挂出"用极少量token换大量XRP"的订单,然后用一笔支付同时吞掉这些订单。计数器溢出后,卖家账户收到了全额XRP,买家账户付出的钱接近于零——差额就是凭空增发的XRP。
理论上可以突破XRP 1,000亿枚的总供应量上限。
关键事实:无公网利用证据。
这个漏洞在生产环境里运行了11年没有被人发现,也没有被利用。
修复跳过了XRPL通常的amendment投票流程(需要80%验证者支持、连续两周)——因为公开投票意味着漏洞细节会提前暴露,风险更大。9月25日已有超过80%的默认可信验证者运行了修复版本。
XRP价格对此没有明显反应——市场把它读作"理论漏洞被关闭",而不是"实际损失发生"。
但这件事值得记录:一个可以无限增发的漏洞,在最大的非比特币支付网络上沉默了11年。
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞
