#XRP 安全风险
删万行代码:Ripple AI 审计缩攻击面
WooFun2026-08-29 01:45
核心要点
Ripple利用Sherlock AI审计Lending Protocol V1.1,提议删除10,000+行闲置XChainBridge代码以降低XRPL攻击面,应对2026年上半年344起安全事件引发的严峻挑战。
据 Woofun AI 消息,Ripple 正同步推进两项关键安全举措:利用 Sherlock 的人工智能引擎对 Lending Protocol V1.1 进行深度审计,并提议从 XRP Ledger (XRPL) 中移除超过 10,000 行闲置的 XChainBridge 代码,以大幅缩减网络攻击面。
行业安全环境的恶化是此次架构精简的核心驱动力。2026 年上半年,区块链领域共爆发 344 起安全事件,造成 13.1 亿美元的资金损失,其中代码漏洞仍是首要攻击向量。
在此背景下,Ripple 重新审视了其跨链桥技术选型。经过对安全性、用户体验、去中心化程度及运营成本的综合评估,Ripple 最终选定 Axelar 作为 EVM 侧链的解决方案,而非此前保留的 XLS-38 见证模型。早在 2024 年 6 月,Ripple 便宣布采用 Axelar,但出于兼容性与社区治理考量,保留了 XLS-38 供验证者投票,并给予开发者 12 到 15 个月的过渡期以证明其对私有侧链修正案的需求。
然而,市场实际需求远低于预期,导致 XChainBridge 的主要功能被替代,大量代码处于闲置状态。Woofun AI 整理数据显示,若移除 XChainBridge 及相关修正案,可删除超过 10,000 行代码。Ripple 指出,保留这些休眠功能不仅增加维护负担和开发复杂度,更扩大了潜在攻击面。
尽管 Ripple 拥有一票验证者投票权,但该提案仍需遵循 XRPL 修正程序,计划先将 XChainBridge 标记为过时,待共识达成后彻底删除,除非开发者能展示对 XLS-38 的切实需求。
借贷协议的安全审计同样揭示了复杂系统的脆弱性。Ripple 称,Lending Protocol 是 XRPL 上线以来最复杂的金融功能之一。此前版本虽经多轮严格审查,仍暴露出严重漏洞,包括导致虚假抵押品无法识别的逻辑错误、涉及贷款支付的免费垃圾信息传播途径,以及可能引发节点死锁的整数溢出问题。这些历史教训促使 Ripple 在 V1.1 版本开发中引入更严密的测试机制。今年早些时候发布的更新已修复了公开暴露的崩溃路径、边界检查缺陷及跨功能交互问题。
值得注意的是,CertiK 发现攻击者越来越多地针对部署超过一年的合约发动攻击,代码漏洞在 204 起安全事件中占据主导。这表明传统审计无法覆盖所有威胁,因此 Ripple 在 V1.1 中融合了合作伙伴反馈与早期实施经验,并开展大规模人工智能红队测试,在借贷系统之外也发现了多个高严重性安全问题。Sherlock 的纯 AI 审计旨在进一步挖掘潜在风险,尽管目前尚未公布具体结果或完成时间,但其作为独立测试层,为协议发布前提供了额外的安全缓冲。
面对持续严峻的攻击环境,Ripple 正构建多层防御体系以替代单一审计依赖。其借贷系统的开发流程已涵盖独立审计、公开安全竞赛、模糊测试、形式化方法、社区测试以及人工智能辅助的漏洞检测。
这种组合策略旨在弥补任何单一方法的盲区,特别是应对那些针对老旧合约的滞后性攻击。Sherlock 的加入并非取代现有机制,而是作为专用 AI 模型能力的验证,其实际效用将取决于能否在 V1.1 发布前发现并修复新漏洞。通过精简冗余代码以缩小攻击面,同时强化对核心金融功能的深度测试,Ripple 试图在提升网络效率与保障资产安全之间找到平衡点,为 XRPL 承载更高价值奠定技术基础。
评论
暂无评论