据 The Block 报道,XRP Ledger 修复一处自 2015 年就存在的支付引擎整数溢出高危漏洞,该漏洞理论上可单笔交易铸造远超 1000 亿枚总量上限、可正常转账的 XRP。 漏洞由安全公司 Veria Labs 的 AI 代理发现,联合创始人 Cayden Liao 提交漏洞报告,团队拿到漏洞赏金计划最高 25 万美元奖金。RippleX 在 9 月 25 日发布 xrpld 3.4.1 版本紧急修复,本次修复跳过常规验证器投票流程,升级即生效;公开网络暂未发现漏洞被利用痕迹。 漏洞原理为:支付引擎在汇总吃单金额时缺少溢出校验。攻击者搭建数百个挂单账户,构造异常挂单,一笔支付即可完成攻击;卖家足额收到 XRP,攻击者仅支付极低手续费,网络原生防增发校验因同样算术溢出未能拦截攻击。该攻击无法偶然触发,必须构造特殊订单与专属交易才能够触发。