🍀 Spring Appointment, Lucky Draw Gifts! Growth Value Issue 1️⃣7️⃣ Spring Lucky Draw Carnival Begins!
Seize Spring Luck! 👉 https://www.gate.com/activities/pointprize?now_period=17
🌟 How to Participate?
1️⃣ Enter [Plaza] personal homepage, click the points icon next to your avatar to enter [Community Center]
2️⃣ Complete plaza or hot chat tasks like posting, commenting, liking, and speaking to earn growth value
🎁 Every 300 points can draw once, 10g gold bars, Gate Red Bull gift boxes, VIP experience cards and more great prizes await you!
Details 👉 https://www.gate.com/announcements/article/
AI工具在黑客能够实施之前捕获了关键的XRP账本漏洞
一个由AI驱动的安全审计工具在2026年2月于XRP账本中识别出一个关键的双重支付(double-spend)漏洞,可能在动用任何单个钱包之前,阻止用户资产损失数以亿计。
这个Bug实际上做了什么
该漏洞位于两个特定的 XRPL 功能的交集处:部分支付(Partial Payments)以及某些类似托管(escrow)风格的智能合约逻辑。单独来看,这两项功能都不是问题所在。在特定条件下将它们组合起来,才形成了一条可被利用的路径。攻击者可能会诱导账本将一笔付款记录为已完全结算,而实际上只有一部分原本预期的XRP发生了转移。
这种利用的实际目标会是账本上的自动化做市商(AMM)以及去中心化交易所(DEX)。两者都依赖精确的结算逻辑才能正常运作。一笔在读取结果上看起来“完整”,但实际交付的价值却是部分的交易,正是那种在会计核算出错之前就会从AMM和DEX中抽走流动性的差异。
该Bug并不简单。它需要模拟边缘情况中的交互,而标准的人类审计流程很少会触及这些情况;这也正是它一直未被发现,直到某个AI安全工具找到了它。
它是如何被发现并修复的
据称,这次发现归功于一个使用形式化验证(formal verification)方法学的AI审计工具,来自一家在CertiK或Immunefi领域运营的公司。形式化验证通过数学方式对代码在数十亿种可能的交易状态下的行为进行建模,包括那些人类审计人员不会想到去测试的组合——因为它们落在正常使用模式之外。该漏洞就位于这些组合之一之中。
一经发现,XRPL基金会以及Ripple的工程团队会同安全公司在私下里合作开发补丁,直到在任何公开披露之前先完成修复。随后,修复通过XRPL的标准修订(amendment)治理流程提交。该流程要求验证者网络在14天期间内达成80%的共识才能被采用。修订获得通过。没有资金损失。为零。
该修复已集成到 rippled 2.3.0 及更高版本中。
为什么治理响应很重要
技术修复只是故事的一部分。治理响应是另一部分。XRPL在不进行硬分叉(hard fork)、不发生链分裂(chain split)、也不经历任何网络停机的情况下,解决了一个关键漏洞。修订流程——XRPL的一些批评者有时会将其描述为缓慢或过于保守——却高效地处理了一个确实严肃的安全问题,并且对用户没有造成任何附带损害。
对于使用Ripple支付基础设施的机构参与者而言,这个结果具有真正的分量。一个主要的Layer 1网络能够在被利用之前,从代码逻辑层面修补关键缺陷,并通过有序的验证者共识流程完成上线——当讨论扩展到机构大规模采用时,这类运营记录会变得尤为重要。
更广泛的信号
这一事件代表了生成式AI审计工具在生产级区块链基础设施中识别出人类审查所忽略漏洞的更为重要的早期案例之一。其含义并不是人类审计员已经过时。而是:在机器规模上进行的形式化验证,加上人类专业知识的结合,会比单独依靠任一方都产生更强的安全态势。