根据周五发布的一份安全报告,XRP Ledger 支付系统中的缺陷可能会让攻击者在不付款的情况下创建大量新的 XRP,从而破坏了该代币的固定供应规则。

该漏洞据信是在 2015 年发现的,由研究员 Cayden Liao 和 Veria AI 发现,并于 9 月 22 日在内部报告。Ripple 开发部门 RippleX 的工程师在独立服务器上重现了该攻击,并确认新创建的 XRP 可以在以后的交易中使用。

RippleX 表示,没有发现任何证据表明该漏洞在任何公共网络上被利用。

所有 1000 亿 XRP 都是在 2012 年账本推出时创建的,并且其软件的构建使得无法再添加更多的 XRP。但该安全漏洞可能允许攻击者从无到有创建 XRP 并在交易所出售,从而削弱了使用该网络的机构所依赖的供应上限。

这次攻击是通过账本的内置交易所进行的,其中账户发布了将一种代币交换为另一种代币的提议。

攻击者会开设数百个账户,让每个账户提供少量代币以换取异常大量的 XRP,然后发送一笔付款,一次性购买所有报价。

所欠的 XRP 总额太大,软件无法正确计数,因此攻击者的销售账户将得到全额支付,而购买账户几乎不被收取任何费用 - 给攻击者留下了以前不存在的 XRP。

XRP 账本在每笔交易后都会进行检查,以确保没有出现新的 XRP,但该检查依赖于相同的错误计数总数,并且可能会错过它。对单个帐户可以接收的 XRP 数量的单独限制也不会触发,因为攻击将 XRP 分散到数百个帐户中。

研究人员的方法只需要几百个 XRP 就可以开设这些账户,其中大部分可以收回,再加上交易费用。

开发人员于 9 月 25 日在账本服务器软件 xrpld 3.4.1 中发布了修复程序,但没有透露修复的内容。

自 7 月份以来,在人工智能的帮助下,一系列长期隐藏的加密安全漏洞浮出水面,其中包括导致至少​​ 1,367 BTC 被盗的 Coldcard 钱包漏洞,以及迫使 Core Lightning 告诉比特币节点运营商断开连接的漏洞。