Ngày 9 tháng 10 năm 2026, XRP Ledger (XRPL) tiết lộ hai lỗ hổng phần mềm, trong đó có một lỗi nghiêm trọng có thể cho phép kẻ tấn công tạo ra XRP mới có thể chi tiêu. Lỗ hổng thứ hai ảnh hưởng đến tính năng giao dịch theo lô (Batch) của mạng và có thể làm gián đoạn quá trình xác thực giao dịch.

Theo báo cáo chính thức, lỗi trong bộ xử lý thanh toán đã được khắc phục trong phiên bản xrpld 3.4.1, phát hành ngày 25 tháng 9. XRPL cho biết không có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác trên bất kỳ mạng công khai nào.

Lỗi XRPL có thể đã tạo ra XRP mới

Lỗ hổng nghiêm trọng ảnh hưởng đến cách công cụ thanh toán tính lượng XRP cần thiết để hoàn tất giao dịch qua nhiều lệnh chào bán trong sổ lệnh. Phép tính có thể bị tràn số khi tổng lượng vượt quá giá trị tối đa mà hệ thống hỗ trợ. Điều này có thể khiến công cụ thanh toán thu của người mua ít XRP hơn số lượng được ghi có cho chủ sở hữu các lệnh chào bán, qua đó tạo ra XRP mới.

Để khai thác lỗi, cần chuẩn bị kỹ một sổ lệnh gồm hàng trăm lệnh chào bán với mức giá cao bất thường, sau đó thực hiện một giao dịch thanh toán cụ thể. Không thể kích hoạt lỗ hổng này thông qua các khoản thanh toán hoặc giao dịch thông thường.

Một nhà nghiên cứu đã báo cáo sự cố thông qua chương trình Tiền thưởng Lỗi của XRPL vào ngày 22 tháng 9 năm 2026. Nhóm kỹ thuật RippleX đã tái hiện lỗi và xác nhận rằng mọi XRP được tạo ra thông qua lỗ hổng này đều có thể được sử dụng.

Sự cố đã được khắc phục trong phiên bản 3.4.1. Các nhà phát triển đã bổ sung các bước kiểm tra để ngăn phép tính bị tràn số và tăng cường các biện pháp bảo vệ hệ thống nhằm ngăn việc tạo XRP trái phép.

Lỗi thứ hai ảnh hưởng đến giao dịch theo lô của XRPL

Lỗ hổng thứ hai liên quan đến tính năng giao dịch theo lô của XRP Ledger, cho phép người dùng gửi nhiều giao dịch cùng lúc. Lỗi này cho phép một giao dịch bên trong lô sử dụng một trường có cấu trúc không chính xác. Máy chủ vẫn có thể chấp nhận và xử lý giao dịch đó.

Điều này tạo ra nguy cơ các phiên bản phần mềm XRPL khác nhau không thống nhất về việc một giao dịch có hợp lệ hay không. Những bất đồng như vậy có thể khiến các trình xác thực không đạt được đồng thuận và làm gián đoạn quá trình xác thực sổ cái.

Theo báo cáo, sự cố này không cho phép kẻ tấn công vượt qua chữ ký giao dịch hoặc trực tiếp đánh cắp tiền.

XRPL đã khắc phục lỗi thông qua bản sửa đổi fixBatchV1_2, yêu cầu các giao dịch phải sử dụng cấu trúc chính xác. Tính năng Batch chưa được kích hoạt trên mainnet vào thời điểm phát hiện lỗ hổng, vì vậy báo cáo không xác định tài khoản hoặc khoản tiền nào trên mainnet bị ảnh hưởng bởi lỗi này.

XRPL kích hoạt bản sửa lỗi bảo mật Batch

Các nhà phát triển XRPL và đơn vị vận hành trình xác thực đã rút lại sự ủng hộ đối với bản sửa đổi Batch ban đầu để đặt lại lịch kích hoạt trong khi nhóm chuẩn bị bản sửa lỗi.

Bản sửa đổi đã được chỉnh sửa nhận được sự ủng hộ và được kích hoạt trên mainnet vào ngày 9 tháng 10 năm 2026, cùng ngày báo cáo về lỗ hổng được công bố.

Báo cáo cũng đề xuất thay đổi quy trình kiểm thử bảo mật. XRPL dự định kiểm tra lại các lỗ hổng đã báo cáo trên các bản phát hành ứng viên để xác nhận rằng các bản sửa lỗi hoạt động trước khi phát hành phần mềm.

Những điều người nắm giữ XRP cần biết

Cả hai lỗ hổng đều đã được khắc phục và XRPL cho biết không có bằng chứng cho thấy lỗi nghiêm trọng trong công cụ thanh toán đã bị khai thác trên mạng công khai. Báo cáo không xác nhận rằng một trong hai lỗi đã gây thất thoát tiền thực tế hoặc làm tăng nguồn cung XRP. Bản sửa lỗi cho công cụ thanh toán được đưa vào xrpld phiên bản 3.4.1, còn lỗi Batch được khắc phục thông qua bản sửa đổi fixBatchV1_2.

Báo cáo không yêu cầu người nắm giữ XRP chuyển tiền hoặc thay đổi khóa riêng. Bản nâng cấp phần mềm liên quan đến các đơn vị vận hành máy chủ XRPL, những người cần sử dụng các phiên bản tương thích để duy trì đồng bộ với mạng.