RecodeX 重构消息,XRPL开发团队披露,XRP Ledger支付引擎的金额汇总环节存在整数溢出漏洞,攻击者理论上可通过单笔未授权交易凭空生成约18万亿枚XRP,相当于该代币1000亿枚初始发行量的约184倍。该漏洞自2015年起便存在于代码中,目前尚无证据显示其在公共网络上被利用。
安全公司Veria Labs联合创始人Kaiden Liao表示,一个AI代理发现了该漏洞并生成了可用的利用代码。漏洞源于两个单独看属低危的缺陷叠加:攻击者可创建数百个账户,以异常高价挂出小额卖单,若这些订单在同一笔交易中全部成交,结算金额会被错误计算,卖方仍按预期收到XRP,买方却只需支付极低金额;而用于校验是否新增XRP的流程也存在类似缺陷,无法阻止非法发行。
Veria Labs于9月22日报告该漏洞,RippleX三天后即9月25日发布修复版本xrpld 3.4.1,当时超过80%的默认唯一节点列表(UNL)验证者已完成升级。Ripple向Veria Labs支付了25万美元,为其漏洞赏金计划的最高奖励。此次修复未走网络常规的修正案投票流程,开发方认为按常规流程会让漏洞公开后、修复生效前的网络暴露于攻击之下;源代码发布也因此延迟约两周,Cyber Capital创始人Justin Bons批评XRP在此期间运行闭源代码。RippleX工程师Mayuka Badari回应称,AI的进步使攻击者能快速分析公开补丁并逆向出底层漏洞。RippleX表示,事件后将扩大基于AI的漏洞检测与形式化验证。