

2026年4月启动的Sherlock审计竞赛在五项拟议修正案中识别出96个有效问题,其中包含两个关键级漏洞,均存在于尚未上线主网的功能代码中。这些漏洞若未被提前捕获,可能允许攻击者在无须私钥的情况下执行账户清空操作,暴露出协议级安全设计中的潜在风险。
由瑞波资助的55万RLUSD奖池审计活动,标志着其首次与第三方安全平台合作进行大规模对抗性测试。竞赛历时两周,共收到96份有效报告:2个关键级、6个高危级、29个中危级及59个低危级问题。瑞波支付了30.9万赏金,其余用于覆盖运营成本与未达标发现。此次事件成为2026年最引人注目的区块链安全实践之一。
原始批量交易实现存在一个早期退出条件,导致外部交易签名验证过程中未能充分确认内部操作的授权方身份。攻击者可构造特定交易序列,在不掌握目标账户私钥的前提下,通过原子化多操作将任意账户余额转移至储备金。该漏洞于2026年2月19日被独立研究员与AI工具共同发现,瑞波随即在四天内发布紧急修复版本,阻止相关修正案进入激活流程。
原始权限委托逻辑在签名验证前即检查权限状态,而网络规则规定失败交易仍需扣除费用。恶意行为者可反复提交高额费用的无效离线交易,利用此机制持续消耗目标账户资金,且因无实际支付记录,难以察觉。修复方案调整了错误分类层级并重排验证顺序,确保费用仅在签名通过后才可扣除,从而切断攻击链条。
XRP账本3.3.0版本虽已发布包含六项提案的代码,但所有功能均处于休眠状态,需连续两周获得超过80%验证器支持方可激活。这一设计打破了传统智能合约“一旦部署即生效”的模式,为外部研究人员和节点运营商提供了完整的审查窗口期。即便出现严重漏洞,亦可通过拒绝投票实现零资金损失,体现其结构性安全优势。
随着瑞波收购金融机构、获取多国牌照,并推动RLUSD市值突破17亿美元,其技术架构正逐步对接传统金融需求。本次审计结果不仅验证了机密转账、赞助费用等新功能的合规潜力,更展示了其以“对抗性审查+共识激活”为核心的治理文化。对于依赖信任的跨境支付系统而言,这种透明且可验证的安全流程,比单一功能特性更具说服力。
尽管预发布流程表现出色,但仍面临多重批评。部分观点认为,内部审查未能捕捉基础漏洞,反映开发质量短板;而80%验证器阈值可能形成集中控制风险,削弱去中心化表象。此外,30.9万赏金分配是否足以吸引顶尖研究人员参与,也引发关于激励深度的讨论。若顶级人才因报酬不足而回避此类竞赛,可能影响漏洞挖掘的全面性。
未来三个月内,若激活后的功能未出现关键漏洞,将极大强化“审计-投票-激活”模型的有效性;反之则可能暴露其在复杂场景下的盲区。同时,机密转账在稳定币中的实际应用规模、下一次审计合作形式以及竞争链的重大安全事件,都将作为衡量该模式可持续性的关键指标。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.