据报道,XRP Ledger在2026年9月21日发现一个安全漏洞,攻击者理论上可在一笔交易中创建18.45万亿枚XRP,超过该代币固定供应量的184倍以上。开发者已于2026年9月25日修补这一存在了十年的缺陷,并表示没有发现其在公网上被利用的证据。
要点
- 该漏洞源于2015年加入的支付计算代码。
- Veria AI帮助发现了一种可创建可花费XRP的方法。
- 紧急补丁在未公开源代码的情况下发布。
- RippleX工程师Mayukha Vadari警告称,AI会让隐藏的安全补丁更容易被逆向工程。
据U.Today报道,这一披露促使RippleX工程师Mayukha Vadari警告称,人工智能正在改变开发者处理关键修复的方式。团队在分发编译后的软件时没有公开补丁源代码,这一做法也因与网络的开源承诺是否一致而受到批评。
CoinDesk报道称,RippleX工程师在一台独立服务器上复现了这次攻击,并验证了所创建的XRP确实可以用于后续交易。该演示与公网上的情况不同,后者中开发者没有发现任何被利用的迹象。
XRP Ledger安全漏洞是如何被发现的

由Veria Labs开发的安全系统Veria AI在2026年9月21日检测到了这一漏洞。研究人员在第二天通过XRP Ledger漏洞赏金计划提交了报告。
CoinDesk指出,发现者包括研究员Cayden Liao以及Veria AI。该漏洞可追溯至2015年引入的代码,这意味着它在被发现前已存在十多年。
据Veria Labs称,利用这一漏洞的一笔交易最多可生成约18.45万亿枚XRP,超过该加密货币1000亿枚的固定供应量184倍以上。所有1000亿枚代币都在2012年账本上线时创建;其软件设计目标是防止进一步发行。
支付计算如何导致XRP被创建
这一漏洞是账本支付引擎中的整数溢出问题,发生在其通过内置去中心化交易所处理多笔交易报价时。在某些条件下,总支付额会超过系统64位计算能够处理的范围。
攻击者可以开设数百个账户,每个账户用极少量的另一种代币换取异常高额的XRP支付。一次买入所有这些报价的支付会使合计XRP金额超过计算上限。
软件不会拒绝该交易,而是会计算出一个小得多的总额。卖出账户将收到其应得的全部XRP,而买入账户几乎无需支付任何代价。
用于检查是否新创建XRP的安全机制依赖于同样错误的总额。另一个限制单个账户接收金额的机制也无法阻止这次攻击,因为XRP被分散到了数百个账户中。CoinDesk报道称,这一设置只需要几百枚XRP,其中大部分可回收,再加上交易手续费。
生成的代币随后可以被花费或转移到加密货币交易所。研究人员在提交报告时估算XRP市值约为940亿美元,并认为这一漏洞威胁到了这全部价值。
无需公开源代码的紧急修复
开发者于2026年9月25日发布xrpld 3.4.1以修复该漏洞。他们分发了二进制文件,但没有公开这项安全补丁的源代码。
CoinDesk报道称,最初的发布说明并未指出修复了什么。对源代码的保留也引发了批评,外界质疑这种做法是否符合XRPL的开源属性。
Vadari关于AI与安全补丁的警告
Vadari警告称,AI让开发者更难在正常的公开软件发布流程中悄悄加入关键修复。她担心的是补丁会被快速识别并逆向工程。
Vadari在X上发帖称:“情况已经因AI而改变。你不能再在常规的公开发布流程里偷偷塞进一个关键漏洞补丁,因为你会立刻被发现并被逆向工程。”
在这起事件中,基于AI的安全系统帮助发现了一个自2015年以来一直存在的漏洞,而RippleX则在独立服务器测试中确认了该漏洞可被利用。
本文由人工智能协助生成,并经编辑团队审核










