Блокчейн 10.10.2026, 16:44 · 3 хв · 2

XRP Ledger виправив дві критичні вразливості у версії 3.4.1

Команда XRPL виявила та закрила дві небезпечні помилки: переповнення в платіжному механізмі могло дозволити створювати XRP без забезпечення, а друга могла зупинити мережу. Обидві виправлені в xrpld 3.4.1

XRP Ledger виправив дві критичні вразливості у версії 3.4.1

Команда XRP Ledger оприлюднила два серйозних звіти про вразливості в програмному забезпеченні xrpld, які загрожували як цілісності емісії токена, так і стабільності мережі в цілому. Обидві проблеми успішно закрито в оновленні версії 3.4.1 від 25 вересня 2026 року. На даний момент публічних випадків експлуатації цих вад не зареєстровано.

Переповнення цілого числа в платіжному механізмі

Першу вразливість виявили 22 вересня 2026 через програму винагород за пошук помилок XRPL. Помилка переповнення в системі обробки платежів дозволяла зловмисникам потенційно випускати нові токени XRP без реального забезпечення.

Механізм роботи вразливості був наступним: при обробці великої кількості пропозицій в книзі ордерів система неправильно підсумовувала суми. Замість того щоб виявити помилку, надто велике число у розрахунках перетворювалося на дуже мале. Це означало, що продавці отримували повну вартість своїх пропозицій, а покупці платили лише незначний дріб від цієї суми. Стандартна перевірка, розроблена для забезпечення того, щоб транзакції не створювали нові XRP, також не помічала проблеми через аналогічне переповнення в своїх розрахунках.

За оцінкою розробників, ця помилка могла існувати з 2015 року — від часу розробки поточного платіжного механізму. Виправлення у версії 3.4.1 включило посилену перевірку переповнення під час обчислення сум і автоматичне відхилення некоректних операцій, а також додаткові перевірки балансів.

Вразливість пакетних транзакцій та узгодженість мережі

Другу вразливість знайшли під час аналізу результатів Sherlock Attackathon. Спеціалісти Деніс Енджелл та Маюкха Вадарі встановили, що попереднє виправлення було неповним і проблема могла спричинити розбіжності у роботі різних версій серверного ПЗ.

Проблема торкалася механізму Batch, який об'єднує до восьми транзакцій в один пакет. Сервер не перевіряв, чи кожна внутрішня операція обгорнута в обов'язкове поле RawTransaction. Це означало, що різні версії xrpld могли по-різному інтерпретувати валідність однієї операції, що за певних умов загрожувало зупинкою підтвердження нових реєстрів і розпаду мережевої узгодженості.

Виправлення активували 9 жовтня через оновлення fixBatchV1_2 на основній мережі. Дотепер це не становило загрози, оскільки функція BatchV1_1 залишалася неактивною на Mainnet.

Розробники планують виконувати повторні перевірки кожної закритої вразливості перед остаточною активацією нових версій, щоб запобігти подібним проблемам у майбутньому. Це свідчить про посилення фокусу на безпеці екосистеми XRP Ledger.

Чи вплинули вразливості на основну мережу XRP Ledger?

Ні. Команда підтвердила, що доказів експлуатації першої вразливості в публічних мережах не виявлено, а друга проблема не вплинула на Mainnet, оскільки відповідна функція Batch ще не була активована на момент виявлення.

Як довго існувала помилка переповнення в платіжному механізмі?

За оцінкою команди, помилка могла існувати з 2015 року — з часу створення поточного платіжного механізму XRPL, однак залишалася невиявленою аж до вересня 2026.

Що робити власникам XRP після виявлення цих вразливостей?

Власникам рекомендується оновитися до версії xrpld 3.4.1 або новішої версії, якщо вони керують вузлом. Для звичайних користувачів, які тримають XRP на біржах або гаманцях, спеціальних дій не потрібно — провайдери послуг вже отримали патчі.

Які інші безпекові ініціативи розробляє Ripple Labs для XRPL?

У 2026 році Ripple реалізує кілька проектів: розроблення конфіденційних переказів для токенів, підготовка до загроз квантових обчислень із перехідним планом до постквантової криптографії до 2028 року, а також партнерство з бразильською CSD BR для токенізації інвестиційних активів.

Назар Кочар
Назар Кочар
Banking UA