一場價值55萬美元的社群審計競賽,在XRP Ledger功能中發現了兩個嚴重的漏洞,這些漏洞可能在沒有私鑰的情況下掏空用戶帳戶。這些發現揭示了Ripple的「先審計後發布」模式與更廣泛的加密貨幣行業「先爆發後修補」的常態之間存在巨大差異。
摘要
- Sherlock為期兩週的審計競賽於2026年4月13日開始,在五項擬議的XRP Ledger修正案中發現了96個有效漏洞,其中包括2個嚴重和6個高嚴重性錯誤,且這些漏洞在進入主網之前就被發現。
- Ripple從55萬美元的獎金池中支付了30.9萬美元的RLUSD賞金,這標誌著Sherlock與Ripple的首次合作,也是2026年最大的審計競賽之一。
- 最嚴重的發現是Batch修正案中的簽名驗證缺陷,該缺陷允許攻擊者在沒有持有私鑰的情況下從任何帳戶執行交易,該缺陷於2026年2月19日由研究員Pranamya Keshkamat和Cantina的AI工具Apex首次發現。
- Permission Delegation中的另一個嚴重錯誤允許惡意行為者通過對無效委託交易重複收取費用來悄悄耗盡XRP餘額,因為代碼在驗證簽名之前檢查了權限。
- 僅2026年前五個月,DeFi漏洞利用就超過了8.4億美元,涉及50多起事件,同比增長70%,其中70%的被利用合約曾接受過審計,但缺乏部署後的監控。
XRP Ledger 3.3.0版本於2026年8月6日發布,包含五項擬議修正案和一個捆綁的清理補丁。從表面上看,這是一次常規的基礎設施發布。實際上,這次更新標誌著為期六個月的安全考驗的結束,期間發現了兩個帳戶耗盡漏洞,從頭重寫了兩個完整的功能實現,並向發現內部團隊遺漏問題的外部研究人員支付了數十萬美元。這個過程向更廣泛的區塊鏈行業提出了一個尖銳的問題:如果Ripple能在部署前發現嚴重缺陷,為什麼加密貨幣行業仍有這麼多將安全審計視為發布後的勾選事項?
本文將從技術層面剖析這兩個嚴重漏洞的實際情況,審視審計-投票-啟動流程與競爭鏈的安全模型相比如何,並評估這些發現是增強還是削弱了XRPL作為機構級基礎設施的理由。
Sherlock競賽實際發現了什麼
審計範圍涵蓋了即將推出的XRPL功能的五大支柱:批量交易、權限委託、多用途代幣(MPT)DEX整合、MPT的機密轉賬,以及贊助費用和儲備。Sherlock是一家Web3安全公司,按表現對研究人員進行排名,並將參與結構化為對抗性競賽。該公司於2026年4月13日開始審計,獎金池為55萬RLUSD。Sherlock平台上的競賽頁面將此次參與列為「XRP Ledger – 2026年4月競賽 – 550,000 RLUSD」,表明Ripple以其自己的穩定幣支付賞金。
在兩週內,參與者提交的報告浮現了96個有效發現:2個嚴重、6個高、29個中等和59個低嚴重性問題。Ripple向貢獻者分發了30.9萬RLUSD。剩餘的資金涵蓋了Sherlock的運營成本和未達到支付門檻的低級別發現。
此次競賽標誌著Sherlock與Ripple之間的首次正式合作,而此時XRP Ledger的功能管線正以歷史上前所未有的速度擴張。五項修正案同時發布意味著五個不同的攻擊面,每個都有其自己的交易邏輯、授權模型和加密要求。作為背景,Sherlock的審計競賽模式此前已被Aave、Euler和Olympus DAO等協議使用,但涵蓋一層區塊鏈的C++協議級代碼的參與對於一個更常與Solidity智能合約相關聯的平台來說並不常見。
嚴重性分佈本身就說明了問題。29個中等嚴重性發現表明一類錯誤,這些錯誤不會單獨危及帳戶,但在特定交易序列下可能導致意外行為。59個低嚴重性問題可能包括代碼質量問題、文檔缺口以及在對抗條件下可能加劇的邊緣情況。然而,兩個嚴重和六個高嚴重性錯誤代表了需要立即修復的可利用漏洞。
批次修正案漏洞可能清空帳戶
最危險的漏洞比 Sherlock 競賽早了兩個月出現。2026 年 2 月 19 日,安全研究員 Pranamya Keshkamat 和 Cantina 的自動化 AI 審計工具 Apex 在原始批次修正案仍處於驗證者投票階段時,獨立發現了一個簽名驗證缺陷。
技術失敗非常精確。批次交易允許在單一外部交易下原子性地執行最多八個操作。外部交易的簽名驗證代碼包含一個提前退出條件,該條件可以在未正確驗證誰授權內部交易的情況下被滿足。實際上,攻擊者可以構造一個批次交易,其中包含針對受害者帳戶的內部支付操作,將其餘額耗盡至儲備餘額,而無需持有該帳戶的私鑰。相同的邏輯漏洞也允許未經授權的 AccountSet、TrustSet 或 AccountDelete 操作。
在 xrpl.org 上發布的漏洞披露報告詳細說明了機制:外部交易中的簽署者檢查可以在未確認提交批次的實體實際控制內部交易中引用的帳戶的情況下通過。這意味著旨在改善用戶體驗的原子性功能可能被武器化,在一次交易中清空網絡上的任何帳戶。
RippleX 以緊急發布回應。Rippled 版本 3.1.1 於 2026 年 2 月 23 日(發現後四天)發布,將原始批次修正案及其配套的 fixBatchInnerSigs 標記為不支持,阻止驗證者對其投票或激活。由於修正案尚未達到激活所需的 80% 驗證者門檻,因此沒有資金損失。替代方案 BatchV1_1 在版本 3.3.0 中發布,移除了提前退出條件,增加了額外的授權保護,並收緊了簽名檢查範圍,以獨立驗證每個內部交易的正確簽署者。
權限委派的無聲費用耗盡漏洞
第二個關鍵漏洞通過更微妙的機制運作。2025 年 9 月的一份披露記錄了原始權限委派實現如何允許攻擊者在無需訪問受害者帳戶密鑰的情況下,無聲地耗盡其 XRP 餘額。
該漏洞利用了 XRP Ledger 交易處理中的一個設計特性,該特性自網絡早期就存在。在 XRPL 上,以「tec」類錯誤失敗的交易仍會收取費用,而在管線中較早捕獲的錯誤(在簽名驗證之前)則不會。這種區別存在是因為 tec 類失敗表示交易格式正確且已簽名,但由於業務邏輯原因失敗,而費用可防止垃圾郵件。權限委派的原始代碼在驗證交易簽名之前檢查委派帳戶是否持有相關權限。攻擊者可以反复提交針對委派帳戶的無效離線簽名交易,並設置較高的費用,而每個失敗的交易仍會從受害者餘額中扣除費用。
經濟影響會迅速加劇。由於攻擊者可以在這些交易上設置任意高的費用,持續攻擊可以比正常交易費用所暗示的速度更快地耗盡帳戶。受害者會看到餘額下降,但沒有相應的對外支付,這使得攻擊難以診斷,除非檢查原始交易元數據。
該修復將相關錯誤從 tec 重新分類為 ter,並重新排序檢查,以便在簽名驗證通過之前不會扣除任何費用。替代修正案 PermissionDelegationV1_1 在 3.3.0 註冊表中帶有默認「否」的指定,這意味著驗證者必須主動投票才能啟用它。這種保守的默認反映了原始缺陷的敏感性:即使在重寫之後,Ripple 仍選擇要求驗證者明確選擇啟用該功能。
為何兩個重寫在同一個版本中發布
將兩個安全重寫的修正案與三個全新功能打包在一個版本中是一個深思熟慮的選擇。RippleX 於 2026 年 8 月 6 日發布了 xrpld 3.3.0,其中包含所有六項提案的代碼(包括一個名為 fixCleanup3_3_0 的捆綁清理修正案),但均未激活。根據 XRP Ledger 的修正案流程,每個提案必須在兩週內持續獲得超過 80% 的驗證者支持才能生效。
代碼可用性與功能激活之間的分離是大多數智能合約平台缺乏的結構性優勢。在以太坊上,部署的合約一旦上鏈就立即生效。在 XRPL 上,代碼可以發布,在投票窗口期間接受進一步審查,如果驗證者失去信心,仍然可以被阻止。Batch 和 Permission Delegation 重寫已經通過了 Sherlock 競賽、Halborn 重新審計(未發現任何嚴重或高風險問題)以及數月的內部測試。投票期在任何代碼接觸真實資金之前又增加了一層防禦。
該版本還淘汰了五項舊修正案,包括 Clawback、fixDisallowIncomingV1、fixInnerObjTemplate、fixNFTokenReserve 和 fixUniversalNumber,移除了可能隨著時間累積為潛在攻擊面的死代碼路徑。
3.3.0 中的五項功能修正案代表了迄今為止 XRPL 能力最廣泛的單次擴展。機密轉賬將 EC-ElGamal 加密和零知識證明引入多功能代幣,屏蔽個人餘額和轉賬金額,同時保留授權方的合規訪問權限。贊助費用允許應用程式代表用戶支付網絡成本,解決了阻礙面向消費者的應用程式進入去中心化網絡的入門摩擦。DynamicMPT 允許發行者創建後修改代幣屬性,支持不斷變化的監管和業務需求。加上 Batch 和 Permission Delegation 重寫,這些功能針對特定受眾:需要隱私、原子結算和委派操作而不犧牲可審計性的受監管金融機構。
發布前審計與漏洞利用後修補
Ripple 的方法與整個行業的安全記錄之間的對比是鮮明的。2026 年前五個月,DeFi 漏洞利用在 50 多起事件中超過 8.4 億美元,比 2025 年同期同比增長 70%。與北韓有關的行為者佔今年前四個月全球加密貨幣駭客損失的 76%。最令人震驚的統計數據是:70% 被利用的合約都經過審計,但缺乏任何形式的部署後監控。只有 4% 的追蹤項目結合了審計、主動漏洞賞金和第三方監控控制。
以太坊生態系統是智能合約價值最集中的地方,其安全模型根本不同。合約通過不可變交易部署到主網。如果之後出現漏洞,選擇有限:部署新合約並遷移用戶,實施代理升級模式(這會引入自身的攻擊面),或接受風險。2022 年的 Wormhole 橋接駭客攻擊損失了 3.2 億美元,因為一個已棄用的驗證函數仍留在生產代碼中。Ronin 在 2024 年 8 月的漏洞利用損失了 1200 萬美元,因為合約升級未能正確初始化操作者權重。在這兩種情況下,都進行了審計;失敗發生在部署之後。
2026 年 4 月 18 日的 KelpDAO 駭客攻擊竊取了約 2.93 億美元,是今年最大的單一 DeFi 漏洞利用。4 月 1 日 Solana 上的 Drift Protocol 漏洞利用損失約 2.86 億美元,是該鏈上記錄的最大一次。這些數字並非邊緣事件。它們代表了行業的基準失敗率,根據 DeFiLlama 數據,該行業因駭客攻擊、橋接漏洞和安全事件總共損失了 166.9 億美元。
XRPL 的修正案投票流程顛倒了這個順序。程式碼隨版本發布,但功能在驗證者批准之前保持休眠狀態。在投票期間,研究人員、節點運營商和競爭對手審計員可以在完整上下文中檢查即時代碼庫。如果出現問題,驗證者只需 withhold 他們的投票。無需緊急修補、無需遷移、無需代理合約。2026 年 2 月的 Batch 漏洞正是遵循了這條路徑:修正案處於投票階段,漏洞被識別,緊急發布阻止了激活。零資金風險,零用戶影響。
這並不是說 XRPL 模型是完美的。修正案流程適用於協議級功能,但不擴展到建構在帳本之上的應用程式。編寫不良的信任線或 MPT 整合仍可能導致資金損失。而 80% 的驗證者門檻也帶來了自身的風險:如果升級到新版本的驗證者太少,合法的安全修補程式可能會停滯。但對於核心協議變更,審計-投票-激活管道代表了一種與部署-祈禱截然不同的安全姿態。
這對 XRPL 的機構推廣意味著什麼
Ripple 在 2026 年以積極的速度建構機構基礎設施堆疊。以 12.5 億美元收購 Hidden Road(一家多資產主要經紀商,更名為 Ripple Prime)為公司提供了受監管的傳統金融入口。RLUSD 在不到一年的時間內達到 17.2 億美元的市值,僅在第一季度就處理了超過 180 億美元的交易量。高盛披露了在四個 XRP ETF 中持有 1.538 億美元的頭寸。Ripple 於 2 月獲得盧森堡的完整電子貨幣機構許可證,1 月獲得英國金融行為監管局許可,並於 7 月 6 日獲得 MiCA 加密資產服務提供商許可。
3.3.0 版本中引入的機構 DeFi 功能是這一業務發展推動的技術對應。機密轉移解決了銀行無法在公共帳本上暴露交易細節的隱私要求。贊助費用解決了阻礙零售銀行應用程式加入去中心化網路的入門摩擦。權限委派一旦其重寫通過投票流程,就能實現合規部門所需的受控訪問模型。
但機構採用取決於信任,而對區塊鏈基礎設施的信任最終歸結於安全記錄。Ripple 捕獲了兩個關鍵漏洞,重寫了兩個完整的功能實現,支付了 30.9 萬美元給外部研究人員以發現問題,並且仍然按時交付了所有五個功能,這比任何單一功能都更強有力的機構賣點。這表明了一種安全文化,其中發現漏洞會得到獎勵,而發布服從於驗證。
目前,55 個國家的 300 多家金融機構使用 RippleNet,在 70 多個市場擁有活躍的按需流動性走廊。對於這些機構來說,Sherlock 審計結果並非抽象。它們證明了運行跨境支付的代碼已經經過了對抗性研究人員的壓力測試,這些研究人員有經濟激勵來破壞它。Ripple 的四階段抗量子路線圖,目標在 2028 年完成,進一步表明公司正在以數十年而非部署週期來衡量機構時間範圍進行工程設計。
反對的理由:為什麼懷疑論者不被說服
反對過度解讀 Sherlock 審計的最強論點有兩個方向。
首先,在發布前發現 96 個漏洞可以被視為徹底測試的證據,也可以被視為草率開發的證據。Batch 和 Permission Delegation 漏洞都存在於原始實現中,意味著它們在外部研究人員捕獲之前通過了內部審查。2026 年 2 月的 Batch 漏洞不是由 Ripple 自己的團隊識別的,而是由獨立研究人員和 AI 工具識別的。如果外部審計員是主要的安全網,內部開發流程可能存在質量差距,最終會產生一個沒有外部審查員及時捕獲的漏洞。
其次,XRPL 修正案模型的優勢,即在投票期間防止啟動的能力,同時也是速度上的限制。以太坊願意部署和迭代,使其創新步伐是 XRPL 無法比擬的。3.3.0 版本中的五項修正案已經歷了數月的開發和審查週期。最初的 Batch 修正案於 2025 年提出。對於在快速變化的市場中爭奪開發者注意力的協議來說,六個月的安全管線可能太慢,無法吸引推動網絡效應的建置者生態系統。
驗證者集合中也存在集中風險。80% 的啟動門檻意味著相對少數的驗證者(其中許多由與 Ripple 關係密切的實體運營)控制著修正案是否生效。批評者認為這並非真正的去中心化治理,而是以共識語言包裝的審核批准流程。當 Ripple 自己的驗證者在最近幾週對借貸修正案投下「贊成」票時,這凸顯了該公司對其名義上去中心化網絡的影響力有多大。
最後,從 55 萬美元池中支付 30.9 萬美元引發了關於激勵對齊的實際問題。頂級安全研究人員要求的報酬率超過了競賽模式通常按小時支付的標準。如果最有技能的審計員因為每次發現的預期報酬低於私人聘請而跳過 XRPL 競賽,那麼對抗性審查可能範圍廣泛,但深度不足,無法捕捉最複雜的攻擊向量。
這些反對意見有其道理。XRP 在 2026 年 7 月下旬交易價格接近 1.03 美元,比 2025 年 7 月 17 日創下的 3.65 美元週期高點低約 71%,這表明市場尚未將機構敘事納入定價。安全記錄是否能轉化為採用,取決於代碼質量以外的因素:監管清晰度、相對於以太坊二層解決方案的競爭定位,以及機構是否更關心部署前審計而非生態系統規模。
值得關注的事項
五項 3.3.0 修正案的驗證者投票門檻:如果 BatchV1_1 和 PermissionDelegationV1_1 在第一個投票週期內獲得超過 80% 的支持,這表明驗證者對重寫內容有信心。停滯則可能表明對重寫代碼仍有疑慮。
啟動後的錯誤報告:Sherlock 審計徹底性的真正考驗在功能上線後到來。前 90 天內零嚴重發現將驗證預發布模型;任何啟動後的漏洞都將削弱整個論點。
RLUSD 在保密轉賬中的採用:機構在屏蔽軌道上使用穩定幣將確認對合規隱私結算的需求。啟動後第一季度的交易量指標將是銀行是否準備好在具有隱私保證的公共賬本上進行交易的最清晰信號。
Sherlock 的下一次 XRPL 合作:Ripple 是否繼續為未來修正案採用對抗性審計競賽,還是回歸傳統的私人審計,將表明預發布模型在開發文化中的嵌入程度。
競爭鏈安全事件:以太坊或 Solana 上每一次重大漏洞利用,若能追溯到部署後的漏洞,都會強化 XRPL 的審計-投票-啟動流程的論據。這種比較的強度取決於業界持續未能採用類似流程。
Sherlock 對 XRP Ledger 的審計發現了什麼?
為期兩週的審計競賽於 2026 年 4 月 13 日開始,在五項擬議的 XRPL 修正案中發現了 96 個有效漏洞:2 個嚴重、6 個高、29 個中等和 59 個低嚴重性問題。Ripple 從 55 萬美元的獎金池中支付了 30.9 萬美元的 RLUSD 賞金。所有發現都在任何受影響功能在主網上啟動之前得到解決。
關鍵的 Batch 修正案漏洞是什麼?
最初的 Batch 修正案包含一個簽名驗證缺陷,允許攻擊者在沒有持有私鑰的情況下從任何帳戶執行內部交易。該漏洞是外部交易簽名檢查中的一個提前退出條件,可以在沒有適當授權驗證的情況下滿足。研究員 Pranamya Keshkamat 和 Cantina 的 AI 工具 Apex 於 2026 年 2 月 19 日發現了它。RippleX 在四天後的緊急發布版本 3.1.1 中修補了它。
權限委派漏洞是如何運作的?
最初的實現在驗證交易簽名之前檢查委派權限。在 XRPL 上,以「tec」類錯誤失敗的交易仍會產生費用。攻擊者可以針對委派帳戶反复提交帶有高費用的無效交易,耗盡其 XRP 餘額,而無需持有其密鑰。修復重新分類了錯誤類型並重新排序了驗證檢查。
這些漏洞是否導致任何資金損失?
沒有資金損失。這兩個關鍵漏洞都在各自的修正案在主網上啟動之前被發現。Batch 漏洞在驗證器投票階段被發現,而權限委派漏洞在啟動前被披露並修補。XRP Ledger 的修正案流程要求 80% 的驗證器支持連續兩週,提供了結構性緩衝,防止了利用。
什麼是 Sherlock,它的審計模型如何運作?
Sherlock 是一家 Web3 安全公司,將審計組織為對抗性競賽,根據表現對研究人員進行排名,並通過獎金池提供經濟激勵。XRP Ledger 的合作是 Sherlock 與 Ripple 的首次合作,也是 2026 年最大的審計競賽之一。該模型與傳統的私人審計不同,它邀請獨立安全研究人員廣泛參與競爭賞金,從而比小型內部團隊所能覆蓋的更廣泛的攻擊向量。
XRPL 的安全模型與以太坊有何不同?
XRPL 的修正案流程將代碼部署與功能啟動分開。新功能在軟件發布中提供,但在驗證器投票啟動之前保持休眠狀態,從而創建了一個審查窗口,可以在不需要緊急修補的情況下捕獲漏洞。以太坊的智能合約在部署時即生效,修復漏洞需要部署新合約、遷移用戶或實施代理升級。在 2026 年的前五個月,DeFi 漏洞利用超過 8.4 億美元,70% 的被利用合約已經過審計,但缺乏部署後監控。
XRP Ledger 版本 3.3.0 包含哪些功能?
版本 3.3.0 於 2026 年 8 月 6 日發布,包含五項功能修正案和一個清理補丁的代碼。這些功能包括使用零知識證明的多用途代幣保密轉移、重寫的批量交易以實現原子多操作結算、重寫的權限委派以實現受控帳戶訪問、允許應用程序覆蓋用戶費用的贊助費用,以及使發行者能夠在創建後修改代幣屬性的 DynamicMPT。
這次審計是否使 XRPL 成為安全的投資?
Sherlock 審計反映了嚴格的發布前安全流程,但代碼質量只是影響投資結果的眾多因素之一。XRP 在 2026 年 7 月下旬交易價格接近 1.03 美元,比其週期高點低約 71%,市場表現取決於監管發展、機構採用率、競爭動態和宏觀經濟條件。這是教育性分析,而非投資建議。**免責聲明**:本文發布於 2026 年 8 月 14 日。僅供教育和信息目的,不應被視為財務、投資或法律建議。加密貨幣市場波動劇烈,並承擔重大風險。讀者應進行自己的研究,並在做出任何投資決定之前諮詢合格的專業人士。







