AI 发现 XRP Ledger 致命漏洞,可凭空增发 18 万亿币
核心要点
Veria Labs AI智能体挖掘出XRP Ledger支付引擎溢出缺陷,理论可制造18万亿枚瑞波币。Ripple打破常规发布流程紧急修复,并支付25万美元创纪录奖金。
据 Woofun AI 消息, Ledger 网络遭遇了一次由人工智能驱动的安全危机, 开发的 AI 智能体成功识别并复现了一个可导致代币无限增发的高危漏洞。该缺陷潜伏于核心支付引擎中,若被恶意利用,攻击者能够凭空创造出远超总供应量的瑞波币,直接威胁整个网络的货币发行机制与价值锚定。
尽管目前尚无证据表明该漏洞曾在公共网络中被实际触发,但其潜在破坏力足以引发系统性风险,迫使开发团队采取非常规手段进行紧急干预。这一事件标志着 AI 技术在区块链安全攻防领域的应用已从理论探索转向实战主导,重新定义了漏洞挖掘的效率边界与响应速度。
值得注意的是,该漏洞并非单一代码错误,而是由两个看似独立的逻辑缺陷叠加而成,这种隐蔽性使得传统人工审计难以察觉,凸显了自动化智能体在复杂系统检测中的独特优势。
从技术架构层面解构,该漏洞根源在于 支付引擎对多订单簿报价汇总时的溢出检查缺失。自 2015 年代码上线以来,这一缺陷便一直存在,其核心机制允许攻击者通过创建数百个账户,每个账户挂出极少量代币以换取大量 XRP 的报价,随后通过一次性支付触发所有交易。由于金额汇总未经过溢出验证,当总和超过特定阈值时,数值会回绕为一个极小值,导致买方仅需支付微量代币及手续费,而卖方钱包却收到全额款项。
更关键的是,网络对新生成代币的余额核对逻辑同样存在疏漏,无法拦截这种伪造行为。据 Woofun AI 整理数据显示, Labs 联合创始人 Payden 测算,单次攻击即可生成约 18 万亿枚瑞波币,这一数字是 XRP 初始总供应量 1000 亿枚的 184 倍。Liao 指出,该漏洞之所以长期未被发现,是因为它由两个单独来看危害较低的漏洞共同作用形成,需要精心设计的定价策略与一次性支付组合才能触发,普通交易者绝不会采用此类操作模式。
这种复杂的触发条件掩盖了底层逻辑的致命性,直到 AI 智能体通过系统化遍历才将其暴露。
面对这一紧急威胁, 展现了前所未有的响应速度。Veria Labs 于 9 月 22 日提交漏洞报告,仅三天后, 便在 3.4.1 版本中发布了修复程序。当时,默认 Unique Node List 上超过 80% 的验证者已升级至该版本,确保了修复措施的快速生效。通常情况下,XRP Ledger 的规则变更需经过严格的修正流程,即每项提议需在两周内获得超过 80% 受信任验证者的支持。
然而,此次修复打破了这一惯例,在服务器依次升级过程中立即生效,这是 10 多年来首次出现此类情况。此举旨在防止开源代码泄露导致攻击者在修复前利用漏洞。此外,本次更新还修复了 功能中的一个独立漏洞,该功能尚未正式上线,若被利用可能导致网络运行受阻,产生永久性格式错误记录,并干扰链下索引工具、浏览器及 SDK 的正常运行。Batch 功能及其修复程序均在周五启动,旧版本服务器将失去网络同步能力。Ripple 向 Veria Labs 支付了 25 万美元的最高奖励金额,Liao 强调这是有史以来为完全由 AI 智能体发现的漏洞支付的最高奖金,彰显了行业对 AI 安全贡献的认可。
然而,此次紧急修复也引发了关于开源透明度的争议。xrpld 3.4.1 版本的源代码在二进制文件发布约两周后才公开, 创始人 质疑此举违背了开源精神。RippleX 工程师 回应称,AI 改变了现状,如此严重的漏洞修复若混入常规发布流程,必将被迅速反向工程分析,因此延迟公开是必要的安全措施。RippleX 工程主管 进一步表示,团队将拓展基于 AI 的漏洞检测与正式验证工作,因为 AI 正在从根本上改变漏洞发现的速度。

评论
暂无评论