Sổ cái XRP (XRPL) tiết lộ một lỗ hổng nghiêm trọng đã tồn tại suốt 11 năm.
Dòng thời gian của lỗ hổng:
2015 — Lỗi này phát sinh trong đoạn mã được viết cho công cụ thanh toán.
Ngày 22 tháng 9 năm 2026 — Nhà nghiên cứu Cayden Liao và Veria AI báo cáo lỗ hổng thông qua chương trình săn tiền thưởng lỗi.
Ngày 25 tháng 9 năm 2026 — RippleX phát hành bản vá xrpld 3.4.1, được triển khai trong vòng 3 ngày.
Ngày 9 tháng 10 năm 2026 — Bản sửa đổi fixBatchV1_2 được kích hoạt trên mạng chính, hoàn tất lớp vá cuối cùng.
Cơ chế của lỗ hổng:
Công cụ thanh toán dùng số nguyên 64 bit để cộng dồn lượng XRP được lấy từ sổ lệnh trong một giao dịch thanh toán. Nếu tổng này vượt quá giá trị tối đa của số nguyên 64 bit, nó sẽ “tràn về 0” — và phép tính bắt đầu lại từ một số cực nhỏ.
Kẻ tấn công có thể chuẩn bị hàng trăm tài khoản, đặt các lệnh “đổi một lượng token cực nhỏ lấy thật nhiều XRP”, rồi dùng một giao dịch thanh toán để khớp tất cả các lệnh đó cùng lúc. Khi bộ đếm bị tràn, tài khoản người bán nhận đủ XRP, còn tài khoản người mua chỉ phải trả gần như bằng không — phần chênh lệch chính là lượng XRP được tạo ra từ hư không.
Về lý thuyết, điều này có thể phá vỡ giới hạn tổng cung 100 tỷ XRP.
Sự thật quan trọng: Không có bằng chứng về việc khai thác lỗ hổng từ bên ngoài.
Lỗ hổng này đã tồn tại 11 năm trong môi trường thực tế mà không bị phát hiện hay khai thác.
Bản vá đã bỏ qua quy trình bỏ phiếu amendment thông thường của XRPL (cần 80% validator ủng hộ trong hai tuần liên tiếp) — vì việc bỏ phiếu công khai sẽ khiến chi tiết lỗ hổng bị lộ trước, làm rủi ro tăng cao. Đến ngày 25 tháng 9, hơn 80% validator mặc định đáng tin cậy đã chạy phiên bản có bản vá.
Giá XRP không phản ứng rõ rệt — thị trường xem đây là “lỗ hổng lý thuyết đã được khắc phục”, chứ không phải “đã xảy ra thiệt hại thực tế”.
Dù vậy, sự việc này đáng được ghi lại: một lỗ hổng có thể tạo ra lượng XRP vô hạn đã âm thầm tồn tại suốt 11 năm trên mạng thanh toán lớn nhất ngoài Bitcoin.
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞