导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

AI代理发现XRP Ledger十年旧漏洞:曾可凭空铸造18万亿XRP

导语:XRP Ledger 开发者周五披露,该网络支付引擎中存在一个关键漏洞,攻击者原本可能借此凭空创建 XRP。披露报告称,该严重级别漏洞自2015年起一直存在于代码中,但没有证据显示其已在任何公共网络上被利用。

报告指出,漏洞影响支付引擎如何汇总一笔同时填充多个订单簿报价的支付。相关金额没有溢出检查,因此足够大的总额可能发生回绕并变成一个小数字。攻击者可设置数百个账户,让每个账户以极少量代币换取巨额 XRP 挂单,然后用一笔支付完成所有交易。报告称,每个卖方钱包将被全额支付,而买方钱包“只会被扣除几百 drops 外加手续费”。网络针对新创建 XRP 的检查在累加余额时也存在类似问题,因此无法阻止此类增发。

报告强调,该攻击无法被意外触发,需要数百个以真实交易者不会采用的方式定价的报价,并随后构造一笔专门支付来一次性消耗它们。

AI代理发现漏洞,单笔交易或可铸造18万亿XRP

Veria Labs 安全联合创始人 Cayden Liao 周六在 X 上表示,该公司的 AI 代理发现了这一漏洞,并构建了可工作的漏洞利用。按他的估算,仅仅一笔 XRP Ledger 漏洞利用交易就可能创建约18万亿 XRP。这一数量是该代币总供应量的184倍;XRP 在推出时总供应量上限为1000亿枚,并会因交易手续费销毁而略微减少。

Liao 写道:“我们怀疑,没有人发现这一漏洞的原因之一是,它串联了两个单独来看仅为低严重度的漏洞。”他还表示,Ripple 向 Veria 支付了该漏洞奖励计划最高25万美元赏金。“据我们所知,这是有史以来为完全由 AI 代理发现的漏洞支付的最高赏金。”

修复发布,未走常规修正案投票

Veria 于9月22日报告该漏洞,RippleX 三天后在 xrpld 3.4.1 版本中发布修复。报告称,当天默认唯一节点列表(UNL)中超过80%的验证者已运行该版本。XRP Ledger 的规则变更通常需经过修正案流程,每项拟议变更需在两周内获得超过80%网络可信验证者支持。但报告称,此次漏洞修复随每台服务器升级即生效,是十多年修正案历史中的首次。

报告指出,由于 xrpld 是开源软件,正常发布流程会在修复启用前数周向攻击者暴露漏洞位置。该版本还修复了 Batch 功能的另一个漏洞,而该功能在发现漏洞时尚未上线。报告称,该漏洞原本可能导致网络停滞。Batch 及其修复均在周五激活,运行旧版本的服务器已无法继续同步。对于 Batch 漏洞,报告称潜在攻击者“不会在链上获得任何收益”,“回报是一个永久畸形的记录,以及破坏链下索引器、浏览器和 SDK 的机会”。

闭源争议与AI安全回应

xrpld 3.4.1 更新源代码在二进制文件发布约两周后才公开。Cyber Capital 创始人 Justin Bons 周四在 X 上写道,“XRP 在过去两周里一直在运行闭源代码”。RippleX 工程师 Mayukha Vadari 周六回复称:“AI 已经改变了一切。你无法把关键漏洞补丁偷偷塞进常规公开发布流程,它会立即被发现并逆向工程。”RippleX 工程主管 J. Ayo Akinyele 周六在另一条 X 帖文中表示,团队将扩大 AI 辅助漏洞搜寻和形式化验证。“AI 正在从根本上改变漏洞被发现的速度。”