XRP Ledger 协议发布紧急更新,修复可能导致无限增发 XRP 的关键溢出漏洞
近日,XRP Ledger(XRPL)协议发布了一项紧急更新,以解决其支付引擎中发现的一个关键漏洞。该漏洞若被利用,将对 XRP 的供应量构成严重风险。xrpld 版本 3.4.1 于 2026 年 9 月 25 日推出,旨在修复这一严重的安全隐患。此前,攻击者曾试图通过单笔交易凭空制造可花费的新 XRP。
溢出漏洞细节与风险分析
研究人员于 2026 年 9 月 22 日向 XRPL 赏金计划报告了这一漏洞。该缺陷源于支付引擎中的整数溢出问题,攻击者可通过组合精心构造的挂单与一笔支付交易,从而“无中生有”地创建 XRP。
技术层面的问题出现在支付引擎对订单簿中大量挂单进行金额累加时。如果计算结果超过了 XRP 余额允许的最大整数值,系统并未触发错误,而是发生了回绕(wrap-around),导致结果变为一个极小的数字。因此,挂单卖家 individually 收到了正确的付款金额,但买家仅需支付回绕后的总金额。剩余部分相当于“幽灵 XRP”,会被记入买家账户。这些本不该存在的 XRP 表现得如同合法代币,可以被转移、交易或发送至交易所。
尽管 XRP Ledger 协议内置了防止交易中新增 XRP 的不变量检查机制,但由于溢出后的数值在逻辑上模拟了实际总和的行为,安全系统未能检测到这种异常增加。虽然自 2015 年当前支付引擎架构确立以来该漏洞一直存在,但直到上个月才被发现并公开。
补丁部署与网络状态
xrpld 3.4.1 引入了针对此溢出问题的即时修复方案。安全团队未发现任何公共网络上该漏洞被利用的证据,且历史上该漏洞的存在并未导致意外的 XRP 增发。
鉴于威胁的严重性,项目维护者首次跳过了自十多年前引入修正案框架以来的正常提案流程。这一举措确保了修复措施随 v3.4.1 版本发布即刻生效,无需节点运营商进行共识投票。目前,XRPL 服务器运营商已被敦促立即更新至 v3.4.1 版本,以保持与网络同步并防范针对此漏洞的攻击企图。
Meme 代币热潮凸显市场监控的重要性
全面的监控对于加密货币市场的各个细分领域都至关重要。在 Meme 代币领域,趋势可能迅速产生巨大的关注和价值。相关数据显示,名为 “Niu Lai” 的代币案例中,据报道 99 美元的初始投资增长至约 37 万美元。有效的监管不仅涉及追踪价格波动,还包括投资者时机把握和代币选择。相关工具通过社交动态、投资者排名和交易通知等功能支持这些需求,使用户能够跟随 Meme 代币趋势及更广泛的投资者活动。