在加密貨幣世界裡,固定供應量往往被視為神聖的保證,彷彿是保險箱裡黃金的數位等價物。然而,潛伏自 2015 年的 XRP Ledger 漏洞卻顯示,這份信心可能有多麼脆弱:支付引擎中的一個程式錯誤,竟能讓人創造出超過 100 十億枚上限的可花費 XRP。
研究人員 Cayden Liao 與 Veria AI 透過漏洞賞金計畫,於 2026 年 22 月發現了這個問題。RippleX 在測試伺服器上重現了攻擊,並確認攻擊者可以利用內建交易所中彙總大量報價時的 64 位元整數溢位,生成新的代幣。買方只需支付極小的金額,賣方卻收到全額——差額便化為「新的」XRP,隨後即可花用。
全部 100 十億枚 XRP 都是在 2012 年網路啟動時創造的,而該協議從一開始就未設想額外的發行。這個程式錯誤之所以十年來未被察覺,是因為一般交易從未接近溢位邊界。「不創造 XRP」的檢查依賴同一套算術,因此也漏掉了這個異常,而單一帳戶的餘額上限則可透過分散到數百個地址來規避。
修補程式已於 25 月 3.4.1 日在 xrpld 中發布——以緊急方式進行,未經通常的驗證者投票。超過 80 % 的節點當天便完成更新。開發者並未在公開網路上發現任何利用痕跡,但這個漏洞存在如此之久的事實本身,就令人不禁思索:究竟是誰在真正掌控我們的數位貨幣「運作」所依據的規則?
對 XRP 及其他加密資產的持有者而言,這段經歷提醒了一個簡單的道理:對程式碼的信任並非抽象概念,而是每日的風險計算。漏洞賞金與快速修補確實有效,但這並不能免除分散投資的必要性,也不能免除理解這一點的必要性:即使是「不可變」的規則,有時也需要人為介入。
最終,這次更新透過加入溢位檢查並擴充不變量計數器,強化了防護。對任何在區塊鏈上持有資產的人來說,主要教訓是:一個系統的可靠性,不僅取決於它過往的成功,也取決於它是否願意迅速修補隱藏的裂縫。

