RecodeX 重构消息,Ripple发布xrpld 3.4.1漏洞披露报告,涵盖两项问题。其中支付引擎的XRP溢出漏洞被评为严重级别,影响3.4.0及更早版本:支付引擎在汇总跨多个挂单的金额时使用64位整数且缺少溢出检查,求和超过上限后回绕,导致向挂单方贷记全额、仅向买方收取回绕后的金额,从而凭空铸造可花费的XRP。
报告指出,攻击需构造数百笔恶意挂单,成本约数百枚XRP的储备与手续费,普通支付无法触发该路径。报告称未发现该问题在任何公开网络被利用的证据。
RecodeX 重构消息,Ripple发布xrpld 3.4.1漏洞披露报告,涵盖两项问题。其中支付引擎的XRP溢出漏洞被评为严重级别,影响3.4.0及更早版本:支付引擎在汇总跨多个挂单的金额时使用64位整数且缺少溢出检查,求和超过上限后回绕,导致向挂单方贷记全额、仅向买方收取回绕后的金额,从而凭空铸造可花费的XRP。
报告指出,攻击需构造数百笔恶意挂单,成本约数百枚XRP的储备与手续费,普通支付无法触发该路径。报告称未发现该问题在任何公开网络被利用的证据。