2026年10月9日,XRP Ledger(XRPL)披露两处软件漏洞。其中一处为关键支付引擎漏洞,可能允许攻击者创建新的、可花费的XRP;另一处影响网络批量交易功能,可能扰乱交易验证。XRPL表示,没有证据显示这两个问题在任何公共网络上被利用。
关键支付引擎漏洞
该关键漏洞影响支付引擎在订单簿中计算完成多笔报价交易所需XRP的方式。当合计金额超过系统支持的最大值时,计算可能发生溢出。这可能使支付引擎向买家收取的XRP少于记入报价所有者的金额,从而实质性地创建新的XRP。
报告称,利用该漏洞需要精心准备一个订单簿,其中包含数百笔价格异常高的报价,随后再执行一笔特定支付交易。普通支付或交易无法触发该漏洞。
2026年9月22日,一名研究人员通过XRPL漏洞赏金计划报告了该问题。RippleX工程团队复现了该漏洞,并确认通过该缺陷创建的任何XRP均可被花费。该问题已在2026年9月25日发布的xrpld 3.4.1版本中修复。开发人员添加了防止计算溢出的检查,并加强了对未授权创建XRP的防护。
第二处漏洞影响批量交易
第二处漏洞涉及XRPL的批量交易功能,该功能允许用户将多笔交易一起提交。该缺陷使批量交易中的一笔交易可以使用结构错误的字段,而服务器仍接受并处理该交易。这产生了风险:不同版本的XRPL软件可能对交易是否有效产生分歧,进而可能阻止验证者达成共识并中断账本验证。
报告称,该问题不允许攻击者绕过交易签名或直接窃取资金。XRPL通过fixBatchV1_2修正案解决了该缺陷,该修正案要求交易使用正确结构。漏洞被发现时,批量交易功能尚未在主网激活,因此报告未发现任何受此漏洞影响的主网账户或资金。
批量交易安全修复已激活
XRPL开发人员和验证者运营商撤回了对原始批量交易修正案的支持,以重置其激活时间表,同时团队准备修复方案。修正后的修正案获得支持,并于2026年10月9日在主网激活,与漏洞报告发布为同一天。
报告还概述了安全测试流程的一项变化。XRPL计划针对候选发布版本重新测试已报告的漏洞,以便在软件发布前确认修复有效。
XRP持有者需要了解的内容
两个漏洞均已得到处理,XRPL报告称没有证据显示关键支付引擎漏洞已在公共网络上被利用。报告并未确认这两个缺陷造成了实际资金损失或XRP供应增加。
支付引擎修复包含在xrpld 3.4.1版本中,而批量交易问题通过fixBatchV1_2修正案解决。报告没有指示XRP持有者转移资金或更改私钥。软件升级与XRPL服务器运营商相关,他们需要兼容版本以保持与网络同步。
