Ripple缩小XRP Ledger攻击面,AI审计测试借贷推介
Ripple正在努力缩小XRP Ledger(XRPL)的攻击面,同时准备扩展其原生借贷功能。
该公司建议在借贷协议V1.1通过Sherlock的审计引擎进行AI安全审查时,删除超过10,000行未使用的XChainBridge代码。
这一并行努力是在加密平台面临加强防御压力的背景下进行的。2026年上半年,因344起安全事件损失超过13.1亿美元,代码漏洞仍然是该行业最常见的攻击类别。
Axelar让Ripple放弃10,000行不再需要的代码
在Ripple转向Axelar以支持XRPL EVM侧链后,保持XChainBridge(XLS-38)的原始理由减弱,原生桥接的更广泛需求未能实现。
XLS-38旨在通过观察交易并证明跨网络活动的见证服务器,让资产在XRPL和连接的侧链之间流动。该架构旨在支持私有、许可和实验性侧链,同时提供XRPL主网与EVM侧链之间的桥接。
Ripple最终选择Axelar作为EVM侧链的解决方案,经过对安全性、用户体验、去中心化和维护桥接的运营需求的评估。
该公司表示,XLS-38的见证模型带来了权衡,随着桥接保护的价值增加,这些权衡变得更难以管理。扩大见证集可以改善去中心化,但会增加协调和治理的复杂性,而较小的群体则会在运营者之间集中更多信任。
Ripple在2024年6月宣布决定使用Axelar,但仍保留XLS-38供验证者投票,并给予开发者大约12到15个月的时间来证明对特定需要修订的私有侧链的需求。
然而,这一需求未能达到Ripple的预期水平。
结果是,开发者必须继续维护和审查一大块不活跃的代码,即使其主要用例已在其他地方得到处理。
Ripple估计,撤回XChainBridge及相关的fixXChainRewardRounding修订最终将从xrpld中删除超过10,000行代码。
Ripple指出,维护负担、贡献者复杂性和攻击面是保留休眠功能的成本,认为随着网络的发展,XRPL应保持精简。
该建议并不会立即删除XLS-38。Ripple控制一个验证者投票,该提案仍需经过XRPL修订流程。
如果社区支持这一变更,Ripple计划首先将XChainBridge标记为过时。采用包含该标记的软件版本的验证者将停止对该修订的投票,从而允许在网络收敛后在后续版本中删除该代码。
Ripple还保留了重新考虑的可能性,如果开发者能够展示仍然需要XLS-38的具体项目。
借贷带来不同的安全挑战
减少遗留代码的同时,XRPL准备引入借贷基础设施,涉及的金融交互显著增加。
借贷协议V1.1建立在Ripple推动XRPL原生借贷能力的基础上,配合单一资产保险库。其底层架构结合了贷款生命周期管理、利率计算、多方费用路由、基于凭证的权限和与资产池的交互。
Ripple将该借贷系统描述为自网络启动以来为XRPL开发的最复杂的金融功能之一。
在8月27日,Sherlock表示V1.1已通过其审计引擎进入了密集的AI专属安全审查。该系统结合了多个AI审计员和具有专业安全能力的前沿模型,调整覆盖范围和深度以适应被审查的协议。
Sherlock尚未披露任何发现或完成日期。它表示,一旦过程结束,将提供更全面的报告。
此次审查是在早期借贷和单一资产保险库代码库经历了异常广泛的安全过程之后进行的,重复测试发现了漏洞,即使在之前的审查轮次之后。
Ripple和Immunefi在2025年底举办了一场20万美元的攻击马拉松,涵盖了35498行代码。该活动吸引了131名研究人员提交了455份报告,最终产生了94个独特的有效发现,其中包括15个被分类为关键,19个为高严重性。Ripple表示已解决所有识别出的问题。
随后,该公司对借贷系统进行了额外审计、社区测试、模糊测试和AI辅助红队程序。
在3月至5月之间,Ripple的AI红队提交了20个与借贷相关的工单,并确认了七个已修复的漏洞。
其中包括一个可能导致虚假抵押品未被发现的反转不变式,一个涉及贷款支付的免手续费垃圾邮件向量,以及一个可能导致节点死锁的整数溢出问题。
这些发现为Ripple在V1.1开发过程中反复测试提供了实际理由。该公司表示,增强功能结合了合作伙伴的反馈和早期实施的经验教训。
Ripple更广泛的AI红队程序还发现了借贷之外的高严重性问题。今年早些时候,专注于安全的xrpld发布包含了针对公共崩溃路径、边界检查问题和通过该程序及相关测试识别的跨功能交互的修复。
加密货币的攻击浪潮提高了漏报漏洞的成本
XRPL安全程序的扩展与行业普遍的攻击环境相吻合,尽管经过多年的审计和漏洞奖励计划,成本依然高昂。
在7月,CertiK记录了2026年上半年344起安全事件造成的13.15亿美元损失。
虽然这一数字低于一年前的头条数字,但2025年上半年包括了异常的14.5亿美元Bybit泄露事件。排除该事件后,CertiK计算出今年的可比损失上升了约28%。
代码漏洞是最常见的攻击类型,出现在204起事件中。CertiK还发现,攻击者越来越多地回到超过一年历史的合约,显示出漏洞在软件部署后仍然可以被利用。
一些最大的损失来自其他弱点。钱包被攻破造成了超过4.44亿美元的损失,而Kelp DAO RPC被攻破和Drift Protocol泄露共同造成了5.76亿美元的损失。
这一区别很重要,因为没有任何代码审计,无论是AI驱动的还是其他方式,能够解决协议或其用户面临的每一个安全威胁。
因此,Ripple一直在使用多层测试,而不是仅仅依赖AI。其借贷开发过程包括独立审计、公共安全竞赛、模糊测试、正式方法、社区测试和AI辅助的漏洞发现。
Ripple自己的安全研究人员也警告不要将AI视为专家审查的替代品。该公司表示,其AI管道会产生误报,而人类验证在处理微妙漏洞时尤其重要,因为模型可能会误解不变式的预期行为。
这为Sherlock的AI-only参与创造了额外的考验。这项评审可能会显示专业模型在协议安全覆盖方面的扩展能力,但其有效性最终将取决于它识别出的漏洞,以及这些发现是否能在V1.1版本推进之前转化为修复措施。
目前,Sherlock尚未发布任何结果。因此,Ripple正在努力减少XRPL某一部分已知的复杂性来源,同时在更多价值依赖于此之前,对下一代金融功能进行越来越严格的审查。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

瑞波建议撤回XChainBridge修订案

图解 Arc 104 家 Web3 业务伙伴:Circle 搭建稳定币时代的“新清算网络”

图解 Hyperliquid 30 家 Web3 业务伙伴:打造链上流动性的操作系统

前SEC和CFTC官员呼吁采取更轻松的监管措施以吸引加密交易回流美国

Solana加密货币合作伙伴关系创下169.9百万交易记录

网络攻击:人工智能(AI)可能会动摇全球金融!

中国股市上市潮:人工智能和机器人公司引领上海和香港的首发

HKDAP有望将港元应用扩展至链上金融,HashKey研究员表示

NASA和SpaceX因龙飞船泄漏推迟Crew-13任务

Coinhouse收购Tilvest,巩固其在加密货币管理中的地位

Strive以1.43亿美元购买比特币,成为第五大持有者

“技术退居次要地位”:稳定币如何从储蓄转向日常支付

Fogo主网已停止运行46小时,尚无重启时间表

Circle在一周内发行了50亿USDC:加密市场再次期待山寨币季

比利时要求非法网站提供加密货币地址

银行盈利能力改善,但逾期警报仍在:最新财报的关键点

CME瞄准ETF:首个受FCA监管的多资产加密指数诞生

为何SEC的7500万美元加密货币方案与国会提供的交易并不相同

加密货币基金:一周内流入32亿美元,银行美洲自2025年10月以来未见如此情况

值得保存的是什么:关于遗物、衰败与收藏家的困境

加密货币的基本分析:如何在购买前评估数字资产

人工智能迫使比特币保管多样化

Switchboard 暂停 SUI 和 Aptos 的 Oracle 操作,因潜在安全漏洞







