近11年漏洞被修復,XRP Ledger曾存在可憑空生成XRP的支付系統缺陷
Odaily星球日報訊 XRP Ledger 近期修復了一項可能追溯至 2015 年的支付系統漏洞。該漏洞可能允許攻擊者透過特殊設計的支付交易,繞過系統對代幣兌換金額的計算限制,憑空生成並花費大量 XRP,破壞 XRP 總量上限為 1000 億枚的機制。攻擊者可建立數百個帳戶,讓這些帳戶掛出以少量代幣兌換巨額 XRP 的報價,再透過一筆支付同時成交。由於軟體對交易總額的計算存在缺陷,賣方帳戶可能收到完整的 XRP,而買方帳戶幾乎無需支付相應金額。研究人員 Cayden Liao 與 Veria AI 於 9 月 22 日報告該漏洞,RippleX 隨後復現攻擊,並確認生成的 XRP 可在後續交易中使用。RippleX 表示,目前沒有證據表明該漏洞曾在任何公開網路上遭到利用。開發團隊已於 9 月 25 日發布 xrpld 3.4.1 版本修復該漏洞。
