十年漏洞险毁千亿供应,紧急修复引去中心化争议
核心要点
XRP Ledger修复自2015年存在的整数溢出漏洞,该缺陷可凭空生成瑞波币。RippleX协调验证者绕过常规投票紧急升级,引发Justin Bons等人士对网络去中心化属性的质疑。
据 Woofun AI 消息, Ledger 支付软件中被发现一处可凭空生成瑞波币的严重缺陷,直接威胁其 1000 亿个 token 的固定供应量上限。按当前 1.41 美元的价格计算,这一潜在风险涉及约 888 亿美元的总价值,若被利用将导致资产体系崩溃。
该漏洞根源在于 xrpld 3.4.0 及更早版本中的整数溢出问题,自 2015 年起便潜伏于系统之中。攻击者可通过市场平台报价机制,开设数百个账户发布用少量其他 token 换取大量 XRP 的虚假报价,单笔支付即可触发所有报价。由于累计计数值超出承载范围导致计数器重置,出售方获得全额付款而购买方成本极低,且安全检测机制因共用同一计数器而失效。研究人员 与 于 2026 年 9 月 22 日通过 漏洞奖励计划披露此缺陷,正式报告则于 2026 年 10 月 9 日发布。
Woofun AI 整理数据显示,此次技术故障暴露了底层逻辑在极端并发场景下的脆弱性。
面对紧迫威胁, 未采用需超过 80% 受信任验证者支持的常规公开投票流程,而是协调各方进行紧急升级。2026 年 9 月 25 日,随着软件版本 3.4.1 发布,修复措施立即生效,且超过 80% 的默认验证者在发布当天即完成升级。RippleX 指出,这是十多年来首次以非投票方式有意变更交易处理流程,旨在防止代码公开后数周内可能出现的利用窗口。
这一应急举措随即引发关于去中心化属性的激烈辩论。Cyber Capital 创始人 在与 公司 的对话中,指责将瑞波币作为去中心化资产出售属于"欺诈行为"。
尽管 XRPL 基金会、RippleX 及验证者共同做出了该决定,但 RippleX 强调,未来规则变更仍将回归投票机制,以平衡安全响应与治理透明度的关系。

评论
暂无评论