Ripple缩小XRP Ledger攻击面,AI审计测试借贷推介
Ripple正在努力缩小XRP Ledger(XRPL)的攻击面,同时准备扩展其原生借贷功能。
该公司建议在借贷协议V1.1通过Sherlock的审计引擎进行AI安全审查时,删除超过10,000行未使用的XChainBridge代码。
这一并行努力是在加密平台面临加强防御压力的背景下进行的。2026年上半年,因344起安全事件损失超过13.1亿美元,代码漏洞仍然是该行业最常见的攻击类别。
Axelar让Ripple放弃10,000行不再需要的代码
在Ripple转向Axelar以支持XRPL EVM侧链后,保持XChainBridge(XLS-38)的原始理由减弱,原生桥接的更广泛需求未能实现。
XLS-38旨在通过观察交易并证明跨网络活动的见证服务器,让资产在XRPL和连接的侧链之间流动。该架构旨在支持私有、许可和实验性侧链,同时提供XRPL主网与EVM侧链之间的桥接。
Ripple最终选择Axelar作为EVM侧链的解决方案,经过对安全性、用户体验、去中心化和维护桥接的运营需求的评估。
该公司表示,XLS-38的见证模型带来了权衡,随着桥接保护的价值增加,这些权衡变得更难以管理。扩大见证集可以改善去中心化,但会增加协调和治理的复杂性,而较小的群体则会在运营者之间集中更多信任。
Ripple在2024年6月宣布决定使用Axelar,但仍保留XLS-38供验证者投票,并给予开发者大约12到15个月的时间来证明对特定需要修订的私有侧链的需求。
然而,这一需求未能达到Ripple的预期水平。
结果是,开发者必须继续维护和审查一大块不活跃的代码,即使其主要用例已在其他地方得到处理。
Ripple估计,撤回XChainBridge及相关的fixXChainRewardRounding修订最终将从xrpld中删除超过10,000行代码。
Ripple指出,维护负担、贡献者复杂性和攻击面是保留休眠功能的成本,认为随着网络的发展,XRPL应保持精简。
该建议并不会立即删除XLS-38。Ripple控制一个验证者投票,该提案仍需经过XRPL修订流程。
如果社区支持这一变更,Ripple计划首先将XChainBridge标记为过时。采用包含该标记的软件版本的验证者将停止对该修订的投票,从而允许在网络收敛后在后续版本中删除该代码。
Ripple还保留了重新考虑的可能性,如果开发者能够展示仍然需要XLS-38的具体项目。
借贷带来不同的安全挑战
减少遗留代码的同时,XRPL准备引入借贷基础设施,涉及的金融交互显著增加。
借贷协议V1.1建立在Ripple推动XRPL原生借贷能力的基础上,配合单一资产保险库。其底层架构结合了贷款生命周期管理、利率计算、多方费用路由、基于凭证的权限和与资产池的交互。
Ripple将该借贷系统描述为自网络启动以来为XRPL开发的最复杂的金融功能之一。
在8月27日,Sherlock表示V1.1已通过其审计引擎进入了密集的AI专属安全审查。该系统结合了多个AI审计员和具有专业安全能力的前沿模型,调整覆盖范围和深度以适应被审查的协议。
Sherlock尚未披露任何发现或完成日期。它表示,一旦过程结束,将提供更全面的报告。
此次审查是在早期借贷和单一资产保险库代码库经历了异常广泛的安全过程之后进行的,重复测试发现了漏洞,即使在之前的审查轮次之后。
Ripple和Immunefi在2025年底举办了一场20万美元的攻击马拉松,涵盖了35498行代码。该活动吸引了131名研究人员提交了455份报告,最终产生了94个独特的有效发现,其中包括15个被分类为关键,19个为高严重性。Ripple表示已解决所有识别出的问题。
随后,该公司对借贷系统进行了额外审计、社区测试、模糊测试和AI辅助红队程序。
在3月至5月之间,Ripple的AI红队提交了20个与借贷相关的工单,并确认了七个已修复的漏洞。
其中包括一个可能导致虚假抵押品未被发现的反转不变式,一个涉及贷款支付的免手续费垃圾邮件向量,以及一个可能导致节点死锁的整数溢出问题。
这些发现为Ripple在V1.1开发过程中反复测试提供了实际理由。该公司表示,增强功能结合了合作伙伴的反馈和早期实施的经验教训。
Ripple更广泛的AI红队程序还发现了借贷之外的高严重性问题。今年早些时候,专注于安全的xrpld发布包含了针对公共崩溃路径、边界检查问题和通过该程序及相关测试识别的跨功能交互的修复。
加密货币的攻击浪潮提高了漏报漏洞的成本
XRPL安全程序的扩展与行业普遍的攻击环境相吻合,尽管经过多年的审计和漏洞奖励计划,成本依然高昂。
在7月,CertiK记录了2026年上半年344起安全事件造成的13.15亿美元损失。
虽然这一数字低于一年前的头条数字,但2025年上半年包括了异常的14.5亿美元Bybit泄露事件。排除该事件后,CertiK计算出今年的可比损失上升了约28%。
代码漏洞是最常见的攻击类型,出现在204起事件中。CertiK还发现,攻击者越来越多地回到超过一年历史的合约,显示出漏洞在软件部署后仍然可以被利用。
一些最大的损失来自其他弱点。钱包被攻破造成了超过4.44亿美元的损失,而Kelp DAO RPC被攻破和Drift Protocol泄露共同造成了5.76亿美元的损失。
这一区别很重要,因为没有任何代码审计,无论是AI驱动的还是其他方式,能够解决协议或其用户面临的每一个安全威胁。
因此,Ripple一直在使用多层测试,而不是仅仅依赖AI。其借贷开发过程包括独立审计、公共安全竞赛、模糊测试、正式方法、社区测试和AI辅助的漏洞发现。
Ripple自己的安全研究人员也警告不要将AI视为专家审查的替代品。该公司表示,其AI管道会产生误报,而人类验证在处理微妙漏洞时尤其重要,因为模型可能会误解不变式的预期行为。
这为Sherlock的AI-only参与创造了额外的考验。这项评审可能会显示专业模型在协议安全覆盖方面的扩展能力,但其有效性最终将取决于它识别出的漏洞,以及这些发现是否能在V1.1版本推进之前转化为修复措施。
目前,Sherlock尚未发布任何结果。因此,Ripple正在努力减少XRPL某一部分已知的复杂性来源,同时在更多价值依赖于此之前,对下一代金融功能进行越来越严格的审查。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

瑞波建议撤回XChainBridge修订案

图解 Arc 104 家 Web3 业务伙伴:Circle 搭建稳定币时代的“新清算网络”

图解 Hyperliquid 30 家 Web3 业务伙伴:打造链上流动性的操作系统

2026年欧洲区块链大会:信息与独家优惠

1200量子比特的估算,比特币和以太坊面临转型压力

警告:美国40万亿美元债务需罗戈夫震荡

X拆解了一家拥有20万个账户的中国机器人农场:人工智能数据中心的战斗也在网上进行

特朗普第二次未能将其黑钱案件移至联邦法庭

XAUUSD:理解和交易2026年的黄金/美元货币对

三种阿瓦兰奇ETF实现了质押奖励分配结构

Cloud 9:可能是没有一颗星星的星系

沃尔玛1970年首次公开募股仍为SpaceX买家提供了教训

策略出售6,948 BTC是叙事风险:Bitfinex

沃什最新演讲:我们所处的时代(附全文)

Vinteum庆祝四周年,回顾成就

Apple TV+ 第四次涨价:背后的原因是什么

Mounjaro获得FDA心脏评估:对Eli Lilly的影响

法国经济:走向衰退?

Cedears:将有ETF跟踪大豆和玉米市场

现货去中心化交易占比13.6%,引发DeFi围栏争论

国会激烈争论总统否决权。查尔扎斯提到加密货币和“黑手党行为”

沃尔玛与美国达成协议 解决关于阿片类药物的诉讼

Lingor遭遇网络攻击:买家身份、IBAN和地址泄露











