

2026年4月启动的Sherlock审计竞赛在五项拟议功能中识别出96个有效漏洞,其中包括两个关键级与六个高危级问题。所有发现均在代码上线主网前被处理,未造成实际资金损失。此次合作标志着瑞波首次采用对抗性竞赛模式进行协议级安全审查。
本次审计覆盖批量交易、权限委托、多用途代币机密转账等核心功能。其中,原始批量交易实现存在签名验证逻辑缺陷,允许攻击者构造特定交易序列,在无需私钥情况下执行任意内部操作。该漏洞由研究员Pranamya Keshkamat与Cantina的AI工具Apex于2026年2月19日独立发现。
另一关键缺陷源于权限委托功能的执行顺序错误。系统在验证签名前即检查权限状态,导致无效交易即便失败仍会扣除费用。攻击者可通过反复提交高额费用的伪造交易,悄无声息地消耗目标账户资产,而受害者难以察觉异常。
针对上述漏洞,瑞波在2026年2月23日紧急发布rippled 3.1.1版本,临时禁用原始修正案并引入修复版BatchV1_1与PermissionDelegationV1_1。这两个更新随xrpld 3.3.0版本一同推出,但默认处于非激活状态,需经连续两周超80%验证器支持方可启用。
相较以太坊等平台“部署即生效”的不可逆模式,XRP账本构建了独特的“审计-投票-激活”流程。此机制使外部研究人员能在真实代码环境中开展压力测试,若发现问题,验证器可拒绝投票,从而避免漏洞扩散。2026年前五个月,仅DeFi领域漏洞利用事件就造成超8.4亿美元损失,70%涉事合约曾接受审计却缺乏持续监控。
随着瑞波获得卢森堡、英国及欧盟MiCA牌照,并完成对隐藏道路主经纪商的收购,其技术栈正加速向金融机构靠拢。3.3.0版本中的机密转账、赞助费用等功能,正是为满足银行级隐私与用户体验需求而设计。这一系列举措背后,是通过公开对抗性审计展现的透明安全承诺。
尽管流程严谨,批评者指出,六个月开发周期可能影响创新速度;同时,80%验证器阈值依赖少数节点,存在治理集中风险。此外,30.9万美元赏金虽具吸引力,但不足以吸引顶尖研究团队长期投入,可能影响深度审查覆盖范围。
后续关键指标包括:修正案是否顺利通过投票、上线后90天内是否出现新漏洞、机密转账在RLUSD上的实际应用情况,以及瑞波是否继续推进类似对抗性竞赛。这些将成为评估“预发布安全”能否成为行业标准的核心依据。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.