XRP Ledger修复潜伏约十年的漏洞,攻击者可凭空增发XRP
相关推荐
XRP Ledger 新版本 xrpld 3.3.0 将搭载五项新功能
火星财经消息,RippleX 产品负责人 Jazzi Cooper 在 X 平台发文表示,XRP Ledger 下一版本 xrpld 3.3.0 将于下周发布,届时将向验证者推出保密 MPT、批量交易、权限委托、手续费代缴与准备金、动态 MPT 五项新功能。其中,批量交易和权限委托两项修正案此前因被安全研究人员发现存在严重漏洞而紧急撤回。她表示,XRP Ledger 已具备大规模支持代币化资产的能力,此次升级将进一步推动这些资产在全球转账、交易、抵押及结算等场景中的应用。
XRP Ledger下周将升级恢复此前因严重漏洞而被移除的两项功能
PANews 8月1日消息,据CoinDesk报道,XRP Ledger预计下周发布xrpld 3.3.0版本,包含五项修订提案,其中两项是此前因安全漏洞被撤回的Batch和Permission Delegation功能修订版。Batch允许跨不同账户最多八笔交易同时执行,但此前因签名验证漏洞可让攻击者无需持有私钥即可执行交易;Permission Delegation允许机构授予账户有限权限,但此前漏洞可让一个账户向另一个账户收取费用并可能耗尽余额,两项均在2025年被禁用。
巴西CSD BR将BTG Pactual基金份额记录同步至XRP Ledger
PANews 9月30日消息,据Ripple公告,巴西金融市场基础设施运营商CSD BR与Ripple合作,开始将BTG Pactual投资基金份额的持有记录镜像至XRP Ledger,用于核验与审计。CSD BR原有系统仍是资产登记、存管和结算的正式记录,相关资产并未整体迁移上链。CSD BR管理的已登记资产超过22万亿雷亚尔(约4万亿美元),该数字并非此次上链资产规模。双方后续还将评估在XRPL上直接发行和交易资产。
XRP批量功能问题获修复,xrpld 3.4.1发布并重置投票计时
Odaily星球日报讯 XRP Ledger 发布 xrpld 3.4.1,修复批量功能问题,并包含更广泛的稳定性改进。官方鼓励验证者和节点运营者尽快升级;开发者表示,该问题未影响主网,且未造成资金损失。 新版本引入 fixBatchV1_2 修正案,默认投票为赞成,当前共识率为 94.29%。该修正案及批量功能均已进入激活期,此前部分验证者将投票由赞成改为反对,以重置 Batch 修正案的投票计时。
XRP Ledger 重启升级,允许账户拆分支付与合规权限
火星财经消息,XRP Ledger 的 PermissionDelegationV1_1 升级已于 9 月 21 日进入 14 天激活倒计时,此前已获得 35 个受信验证节点中 29 个的支持。若支持率在整个期间保持在 80% 以上,该升级最早可于 10 月 5 日 11:18 UTC 正式激活;同时至少需要 28 个验证节点持续支持,否则倒计时将重置。该功能允许账户按职责拆分权限,例如稳定币发行方可让联网的合规系统批准客户账户持有其代币,同时将拥有完全控制权的密钥保持离线;运营账户则可获得支付权限,但无法更改密钥或向他人授权。每个受托人最多可获 10 项权限,主账户可随时修改或撤销。这是该网络第二次尝试引入该功能。原始版本存在漏洞,攻击者可能利用未经正确签名的交易让他人支付手续费,并通过反复提交高额费用的交易耗尽受害者的 XRP 余额。该漏洞由社区测试者于 2025 年 9 月 15 日报告,验证节点被建议拒绝该修正案,因此从未激活。修复版本随 xrpld 3.3.0 发布,改变了未经授权交易的拒绝方式,确保在签名验证前不会扣除费用。
XRP Ledger 升级 Batch V1.1 距激活仅差一票
火星财经消息,XRP Ledger 的 Batch V1.1 升级距启动激活流程仅差一票。RippleX 团队在最新审查中修复了 11 个软件缺陷。Batch 功能允许用户将最多八笔关联交易合并为一次操作,例如两人交换代币时可确保双方转账同时完成,避免一方付款而另一方失败的情况。在周二快照中,该升级获得 35 个受信任验证者中 27 个的支持,占比约 77%,而 XRP Ledger 变更需要 80% 的支持率,因此目前一个验证者的投票即可决定成败,再获得一票将启动为期两周的激活倒计时。支持率需在 14 天内保持在该门槛之上,期间验证者可以更改投票。此前,研究人员发现原始 Batch 提案存在漏洞,攻击者可在特定条件下未经授权使用他人账户发起交易,该版本未上线主网。新版本随 xrpld 3.3.0 于 8 月 6 日发布,最新审查又发现涉及签名、授权检查和服务器崩溃的 11 个问题,其中安全公司 Common Prefix 评为严重的一个漏洞可能允许攻击者重复使用用户签名权限执行超出预期的交易。RippleX 表示审查涉及四名资深工程师、Halborn 与 Common Prefix 的审计、公开安全竞赛及自动化测试,并称使用 Batch 的商业项目已签约或在开发中。