#xrp账本修复可增发xrp的漏洞
【老韭观察】Самая опасная уязвимость XRP раскрыта! Атакующий мог создавать расходуемые XRP из воздуха, и официально всё уже срочно исправлено
🔴 1. Что же это за уязвимость?
Проблема была в платёжном движке XRP Ledger. В норме, когда пользователь совершает сделку через ордербук, система рассчитывает сумму, которую должен заплатить покупатель. Но уязвимость была связана с переполнением целого числа: когда платёж должен был суммировать множество котировок ордеров, результат мог превысить верхний предел типа integer, из-за чего сумма «переворачивалась» в очень маленькое значение.
В итоге продавцы ордеров получали положенные им XRP, а с покупателя могли списать лишь сумму значительно ниже требуемой.
Разница по сути равнялась новым XRP, созданным из воздуха.
Ещё серьёзнее то, что исходная проверка безопасности «нельзя создавать XRP из воздуха» тоже использовала метод вычисления с риском переполнения, поэтому могла не распознать аномалию.
🔴 2. Стоимость атаки могла быть очень низкой
В официальном сообщении указано, что атакующему нужно было тщательно сформировать сотни аномальных ордеров, а затем инициировать специальную платёжную транзакцию. Для атаки не требовалось большого стартового капитала; основными затратами были резервные средства на аккаунты и ордера, а также комиссии за транзакции.
🔴 3. Уязвимость уже исправлена?
Да, исправлена.
• 22 сентября 2026 года: исследователи сообщили о проблеме через программу вознаграждения за уязвимости.
• 23 сентября: исправляющий код был объединён в xrpld 3.4.1.
• 25 сентября: срочный выпуск 3.4.1 был опубликован, и валидационные узлы быстро обновились.
• 9 октября: официальная XRPL опубликовала подробный отчёт о раскрытии уязвимости.
Официально заявлено, что пока не обнаружено доказательств того, что эта уязвимость когда-либо использовалась в публичной сети.
$XRP $BTC $MAGIC
【老韭观察】Самая опасная уязвимость XRP раскрыта! Атакующий мог создавать расходуемые XRP из воздуха, и официально всё уже срочно исправлено
🔴 1. Что же это за уязвимость?
Проблема была в платёжном движке XRP Ledger. В норме, когда пользователь совершает сделку через ордербук, система рассчитывает сумму, которую должен заплатить покупатель. Но уязвимость была связана с переполнением целого числа: когда платёж должен был суммировать множество котировок ордеров, результат мог превысить верхний предел типа integer, из-за чего сумма «переворачивалась» в очень маленькое значение.
В итоге продавцы ордеров получали положенные им XRP, а с покупателя могли списать лишь сумму значительно ниже требуемой.
Разница по сути равнялась новым XRP, созданным из воздуха.
Ещё серьёзнее то, что исходная проверка безопасности «нельзя создавать XRP из воздуха» тоже использовала метод вычисления с риском переполнения, поэтому могла не распознать аномалию.
🔴 2. Стоимость атаки могла быть очень низкой
В официальном сообщении указано, что атакующему нужно было тщательно сформировать сотни аномальных ордеров, а затем инициировать специальную платёжную транзакцию. Для атаки не требовалось большого стартового капитала; основными затратами были резервные средства на аккаунты и ордера, а также комиссии за транзакции.
🔴 3. Уязвимость уже исправлена?
Да, исправлена.
• 22 сентября 2026 года: исследователи сообщили о проблеме через программу вознаграждения за уязвимости.
• 23 сентября: исправляющий код был объединён в xrpld 3.4.1.
• 25 сентября: срочный выпуск 3.4.1 был опубликован, и валидационные узлы быстро обновились.
• 9 октября: официальная XRPL опубликовала подробный отчёт о раскрытии уязвимости.
Официально заявлено, что пока не обнаружено доказательств того, что эта уязвимость когда-либо использовалась в публичной сети.
$XRP $BTC $MAGIC