XRP账本55万审计赛揭两大致命漏洞

比特币 2026-08-15 14:03:46
核心提要:一场价值55万美元的社区审计竞赛在XRP账本中发现两个可无密清空账户的关键漏洞。瑞波通过‘先审计后发布’模式成功拦截风险,其修正案投票机制引发行业对安全范式变革的深度讨论。

XRP账本55万美元竞赛揭示双重安全缺陷

2026年4月启动的Sherlock审计竞赛在五项拟议功能中识别出96个有效漏洞,其中包括两个关键级与六个高危级问题。所有发现均在代码上线主网前被处理,未造成实际资金损失。此次合作标志着瑞波首次采用对抗性竞赛模式进行协议级安全审查。

预发布模型有效捕获潜在攻击面

本次审计覆盖批量交易、权限委托、多用途代币机密转账等核心功能。其中,原始批量交易实现存在签名验证逻辑缺陷,允许攻击者构造特定交易序列,在无需私钥情况下执行任意内部操作。该漏洞由研究员Pranamya Keshkamat与Cantina的AI工具Apex于2026年2月19日独立发现。

权限委托漏洞利用费用机制耗尽余额

另一关键缺陷源于权限委托功能的执行顺序错误。系统在验证签名前即检查权限状态,导致无效交易即便失败仍会扣除费用。攻击者可通过反复提交高额费用的伪造交易,悄无声息地消耗目标账户资产,而受害者难以察觉异常。

重写版本同步发布以确保安全闭环

针对上述漏洞,瑞波在2026年2月23日紧急发布rippled 3.1.1版本,临时禁用原始修正案并引入修复版BatchV1_1与PermissionDelegationV1_1。这两个更新随xrpld 3.3.0版本一同推出,但默认处于非激活状态,需经连续两周超80%验证器支持方可启用。

“先审计后发布”挑战传统部署模式

相较以太坊等平台“部署即生效”的不可逆模式,XRP账本构建了独特的“审计-投票-激活”流程。此机制使外部研究人员能在真实代码环境中开展压力测试,若发现问题,验证器可拒绝投票,从而避免漏洞扩散。2026年前五个月,仅DeFi领域漏洞利用事件就造成超8.4亿美元损失,70%涉事合约曾接受审计却缺乏持续监控。

机构信任建立于可验证的安全文化

随着瑞波获得卢森堡、英国及欧盟MiCA牌照,并完成对隐藏道路主经纪商的收购,其技术栈正加速向金融机构靠拢。3.3.0版本中的机密转账、赞助费用等功能,正是为满足银行级隐私与用户体验需求而设计。这一系列举措背后,是通过公开对抗性审计展现的透明安全承诺。

质疑声音:效率与去中心化隐忧并存

尽管流程严谨,批评者指出,六个月开发周期可能影响创新速度;同时,80%验证器阈值依赖少数节点,存在治理集中风险。此外,30.9万美元赏金虽具吸引力,但不足以吸引顶尖研究团队长期投入,可能影响深度审查覆盖范围。

未来观察点:激活表现决定模型可信度

后续关键指标包括:修正案是否顺利通过投票、上线后90天内是否出现新漏洞、机密转账在RLUSD上的实际应用情况,以及瑞波是否继续推进类似对抗性竞赛。这些将成为评估“预发布安全”能否成为行业标准的核心依据。

上一篇 1.16亿美元漏洞引爆托管争议:比特币机...
下一篇 灰度闪电撤回三只山寨币ETF申请:190...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U