RippleX 工程师 Mayukha Vadari 近日警告,人工智能正在改变加密货币网络的安全格局。此前开发者披露,XRP Ledger 存在一个可能让攻击者凭空铸造数万亿 XRP 的严重漏洞。该漏洞已存在约十年,可能影响 XRP 1000 亿枚的固定供应上限。
AI 安全系统发现漏洞,披露规则生变
该漏洞于 9 月 21 日由 Veria Labs 开发的 AI 安全系统 Veria AI 识别,研究人员次日通过 XRP Ledger 漏洞赏金计划提交漏洞报告。Vadari 在 X 平台发文称,AI 已经改变漏洞披露的计算方式。他表示,不能再把严重漏洞补丁悄悄塞进常规公开版本发布流程,因为很快就会被发现并逆向工程。
单笔交易曾可铸造 18.45 万亿 XRP
据 Veria Labs 称,该漏洞可能允许攻击者在单笔交易中铸造 18.45 万亿 XRP,超过 XRP 初始供应量的 184 倍。研究人员表示,新铸造的 XRP 可被花费并转移到多家加密货币交易所。安全研究人员估计,潜在影响可能触及 XRP 全市场市值;在提交报告时,其估值约为 940 亿美元。XRPL 开发者则表示,未发现该漏洞在公共网络上被利用的证据。
支付引擎整数溢出是根源
官方披露将问题追溯到 XRP Ledger 支付引擎中的整数溢出。存在漏洞的代码于 2015 年加入,涉及通过去中心化交易所处理多个报价时如何计算支付金额。在某些情况下,攻击者可生成数百个带有异常高 XRP 数值的定制交易报价。如果这些报价被作为一组处理,总支付金额可能使系统的 64 位整数计算溢出。计算不会拒绝交易,而是溢出到一个低得多的数字。卖家可能收到全额 XRP,而买家只被收取极小一部分。XRP Ledger 为防止凭空铸造 XRP 而设计的原生机制也遭遇类似计算问题,使该漏洞更加严重。
紧急补丁与开源争议
XRPL 开发者随后发布紧急更新 xrpld 3.4.1,时间为 9 月 25 日。不过,他们目前暂未公开包含安全修复的源代码。这一做法在加密货币社区引发批评,外界质疑只发布软件二进制文件、不立即公开代码,是否符合该网络的开放源代码性质。
