Ripple 縮減 XRP Ledger 攻擊面,AI 審計測試貸款推進
Ripple 正在縮減 XRP Ledger (XRPL) 的攻擊面,並準備擴展原生貸款功能。
該公司建議刪除超過 10,000 行未使用的 XChainBridge 代碼,同時貸款協議 V1.1 正在通過 Sherlock 的審計引擎進行 AI 專屬的安全審查。
這些平行努力是在加密平台面臨加強防禦壓力的背景下進行的。2026 年上半年,因 344 起安全事件損失超過 13.1 億美元,代碼漏洞仍然是行業最常見的攻擊類別。
Axelar 使 Ripple 剩下 10,000 行不再需要的代碼
隨著 Ripple 將 XRPL EVM 側鏈的需求轉向 Axelar,原本保留 XChainBridge (XLS-38) 的理由減弱,因為對原生橋接的需求未能實現。
XLS-38 的設計旨在讓資產通過觀察交易並證實跨網絡活動的見證伺服器在 XRPL 和連接的側鏈之間移動。該架構旨在支持私有、許可和實驗性的側鏈,同時提供 XRPL 主網和 EVM 側鏈之間的橋接。
Ripple 最終選擇 Axelar 作為 EVM 側鏈的解決方案,經過對安全性、用戶體驗、去中心化和維護橋接的運營需求的評估。
該公司表示,XLS-38 的見證模型帶來的權衡在橋接保護的價值增加時變得更難以管理。擴大見證集可能改善去中心化,但會增加協調和治理的複雜性,而較小的團體則會在運營者之間集中更多信任。
Ripple 在 2024 年 6 月宣布決定使用 Axelar,但仍保留 XLS-38 供驗證者投票,並給開發者大約 12 到 15 個月的時間來證明對特定需要修訂的私有側鏈的需求。
然而,該需求未能達到 Ripple 預期的水平。
結果是,開發者必須繼續維護和審查一大塊不活躍的代碼,即使其主要用例已在其他地方處理。
Ripple 估計,撤回 XChainBridge 和相關的 fixXChainRewardRounding 修訂最終將從 xrpld 中刪除超過 10,000 行代碼。
Ripple 確定維護負擔、貢獻者複雜性和攻擊面是保留休眠功能的成本,並主張隨著網絡的演變,XRPL 應保持精簡。
該建議不會立即刪除 XLS-38。Ripple 控制一個驗證者的投票,該提案仍需經過 XRPL 修訂過程。
如果社區支持這一變更,Ripple 計劃首先將 XChainBridge 標記為過時。採用包含該標記的軟件版本的驗證者將停止對該修訂的投票,允許在網絡收斂後的後續版本中刪除該代碼。
Ripple 也保留重新考慮的可能性,如果開發者能夠展示仍需 XLS-38 的具體項目。
貸款帶來不同的安全挑戰
減少舊代碼的同時,XRPL 準備引入貸款基礎設施,這將涉及更多的金融互動以確保安全。
貸款協議 V1.1 建立在 Ripple 將原生借貸能力帶入 XRPL 的推進之上,並與單一資產保險庫結合。其底層架構結合了貸款生命周期管理、利率計算、多方費用路由、基於憑證的權限和與資產池的互動。
Ripple 將該貸款系統描述為自網絡啟動以來為 XRPL 開發的最具財務複雜性的新增功能之一。
在8月27日,Sherlock表示V1.1已經通過其審計引擎進入了密集的僅限AI的安全審查。該系統結合了多個AI審計員和具有專業安全能力的前沿模型,根據被檢查的協議調整覆蓋範圍和深度。
Sherlock尚未披露任何發現或完成日期。它表示,一旦過程結束,將會提供更全面的報告。
此次審查是在早期貸款和單一資產金庫代碼庫進行的異常廣泛的安全過程之後進行的,重複測試發現了漏洞,即使在之前的檢查之後。
Ripple和Immunefi在2025年底舉辦了一場20萬美元的攻擊馬拉松,涵蓋了35498行代碼。這次活動吸引了131名研究人員提交了455份報告,最終產生了94個獨特的有效發現,其中15個被分類為關鍵,19個為高嚴重性。Ripple表示已經解決了所有識別出來的問題。
該公司隨後對貸款系統進行了額外的審計、社區測試、模糊測試和AI輔助的紅隊計劃。
在3月至5月期間,Ripple的AI紅隊提交了20個針對貸款的特定票據,並識別出七個已確認的漏洞,這些漏洞已經被修復。
其中包括一個反向不變式,可能允許虛假抵押品未被檢測到,一個涉及貸款支付的免手續費垃圾郵件向量,以及一個可能導致節點死鎖的整數溢出問題。
這些發現為Ripple在開發V1.1時提供了重複測試的實際理由。該公司表示,這次增強吸收了合作夥伴的反饋和早期實施的經驗教訓。
Ripple更廣泛的AI紅隊計劃也發現了貸款以外的高嚴重性問題。今年早些時候,專注於安全的xrpld版本包括針對公共崩潰路徑、邊界檢查問題和通過該計劃及相關測試識別的跨功能交互的修復。
加密貨幣的攻擊浪潮提高了錯過漏洞的成本
XRPL安全計劃的擴展與行業範圍內的攻擊環境同時發生,儘管經歷了多年的審計和漏洞獎勵計劃,但仍然代價高昂。
在7月,CertiK記錄了2026年前六個月中344起安全事件造成的13.15億美元損失。
雖然這一數字低於一年前的標題數字,但2025年上半年包括了異常的14.5億美元Bybit漏洞。排除該事件後,CertiK計算出今年的可比損失上升了約28%。
代碼漏洞是最常見的攻擊類型,出現在204起事件中。CertiK還發現,攻擊者越來越多地回到一年以上的合約,顯示出漏洞在軟件部署後仍然可以被利用。
一些最大的損失來自其他弱點。錢包被攻擊造成超過4.44億美元的損失,而Kelp DAO RPC被攻擊和Drift Protocol漏洞共同造成了5.76億美元的損失。
這一區別是重要的,因為沒有任何代碼審計,無論是AI驅動的還是其他方式,都能解決協議或其用戶面臨的每一個安全威脅。
因此,Ripple一直在使用多層測試,而不是僅依賴AI。其貸款開發過程包括獨立審計、公共安全競賽、模糊測試、正式方法、社區測試和AI輔助的漏洞發現。
Ripple自己的安全研究人員也警告不要將AI視為專家審查的替代品。該公司表示,其AI管道會產生假陽性,人工驗證對於微妙的漏洞仍然特別重要,因為模型可能會誤解不變式應該如何行為。
這為 Sherlock 的 AI 專屬參與創造了額外的測試。這項評估可能顯示專業模型在協議安全覆蓋範圍上能延伸多遠,但其實用性最終將取決於它所識別的漏洞,以及這些發現是否能在 V1.1 版本推進之前轉化為修復。
目前,Sherlock 尚未發布任何結果。因此,Ripple 正在努力減少 XRPL 中已知的多餘複雜性,同時在更多價值依賴於它之前,對下一代金融功能進行越來越嚴格的審查。
-- 價格
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

瑞波建議撤回XChainBridge修訂案

跨鏈平台 Squid 完成 600 萬美元戰略融資,Ripple 等參投

圖解 Hyperliquid 30 家 Web3 業務夥伴:打造鏈上流動性的操作系統

40萬億美元美國債務需警惕羅戈夫衝擊

X 拆解了一個擁有 200,000 個帳號的中國機器人農場:AI 數據中心的戰鬥也在線上展開

特朗普第二次失敗,無法將其洗錢案件移至聯邦法庭

XAUUSD : 理解並交易2026年的黃金/美元貨幣對

三種阿瓦蘭契ETF具備質押獎勵分配結構

Cloud 9,候選無星星的星系

沃爾瑪1970年IPO對SpaceX買家的啟示

策略出售6,948 BTC的風險:Bitfinex

沃什最新演講:我們所處的時代(附全文)

Vinteum慶祝四周年並回顧成就

Apple TV+ 第四次漲價:背後原因是什麼

Mounjaro 獲得 FDA 心臟評估:對 Eli Lilly 的影響

法國經濟:是否走向衰退?

Cedears:將有ETF跟蹤大豆和玉米進入市場

現貨去中心化交易佔比達13.6%,引發DeFi圍籬爭議

國會激烈爭論總統的否決權。查爾扎斯提到加密貨幣及「黑幫行為」

沃爾瑪與美國達成協議解決鴉片類藥物訴訟

Lingor遭遇網路攻擊:身份證明、IBAN及黃金買家的地址外洩

摩根大通的IBIT比特幣ETF押注剛錯過逃生口以避免6%的扣除

一家零收入的上市公司試圖模仿邁克爾·塞勒以避免退市,但其股價立即暴跌25%








