- В XRP Ledger обнаружили уязвимость, которая позволяла выпускать XRP без обеспечения.
- Для исправления ошибки Ripple Labs выпустила XRPL 3.4.1.
- Обновление также позволило защитить XRP Ledger от поддельных пакетных транзакций.
Команда блокчейна XRP Ledger (XRPL) опубликовала отчет о двух уязвимостях в программном обеспечении xrpld, которые могли поставить под угрозу работу сети и позволить создавать XRP без соответствующего обеспечения. Обе проблемы исправили в версии 3.4.1, выпущенной 25 сентября.
По данным команды, доказательств эксплуатации уязвимости переполнения в публичных сетях не обнаружено, а проблема с пакетными транзакциями не повлияла на основную сеть, поскольку соответствующее обновление протокола еще не было активировано.
Одна уязвимость могла позволить выпускать XRP без обеспечения
Первую проблему обнаружили 22 сентября 2026 года через программу вознаграждений за поиск ошибок XRPL. Переполнение целого числа в платежном механизме могло позволить злоумышленнику создать XRP из ничего, используя специально подготовленные предложения в книге ордеров и один платеж.
Во время обработки сотен предложений система могла неправильно суммировать суммы XRP: вместо ошибки слишком большое число превращалось в малое. При этом владельцы предложений получали полные суммы, а покупатель платил лишь значительно меньшую величину. Стандартная проверка, которая должна была гарантировать, что транзакция не создает новые XRP, также не выявляла проблему из-за аналогичного переполнения.
По оценке команды, ошибка могла существовать с 2015 года — со времени создания текущего платежного механизма. Ее исправили в xrpld 3.4.1: система теперь проверяет переполнение при подсчете сумм и отклоняет некорректные операции. Команда также усилила проверки баланса.
Ошибка пакетных транзакций угрожала согласованности сети
Вторую уязвимость обнаружили во время повторной проверки результатов Sherlock Attackathon. 18 сентября Денис Энджелл из XRPL Foundation подтвердил, что предыдущее исправление было неполным. Позже Маюкха Вадари из RippleX установила, что ошибка могла вызвать расхождения между версиями серверного программного обеспечения.
Проблема касалась механизма Batch, который позволяет объединять до восьми транзакций в один пакет. Сервер не проверял, обернута ли каждая внутренняя транзакция в обязательное поле RawTransaction. Из-за этого разные версии xrpld могли по-разному определять валидность одной операции, что при определенных условиях угрожало остановкой подтверждения новых реестров.
Команда исправила ошибку через обновление fixBatchV1_2, которое активировали в основной сети 9 октября. До активации проблему не могли использовать для влияния на Mainnet, поскольку соответствующая функция BatchV1_1 оставалась неактивной.
Оба исправления вошли в xrpld 3.4.1. Команда также планирует повторно проверять каждую исправленную уязвимость на кандидатах новых релизов, прежде чем окончательно закрывать соответствующие отчеты.
Ранее в 2026 году Ripple Labs также работала над усилением безопасности и расширением возможностей XRP Ledger. В марте исследователи RippleX представили подход к конфиденциальным переводам для многофункциональных токенов, призванный защищать данные пользователей.
В апреле компания объявила о многофазном плане подготовки XRPL к угрозам квантовых вычислений, предусмотрев переход к постквантовой криптографии до 2028 года. А в октябре бразильская CSD BR запустила первый этап партнерства с Ripple Labs для токенизации долей инвестиционных фондов BTG Pactual в XRPL.
Сообщение XRP Ledger исправил две опасные ошибки: одна могла нарушить эмиссию XRP, другая — остановить сеть появились сначала на INCRYPTED.