Sherlock 审计在发布前发现 XRP Ledger 代码中的 96 个漏洞
要点速览
- •Sherlock 的竞争性审计在版本发布给用户之前,在 XRP Ledger 代码库中发现了 96 个漏洞。
- •此次审查针对的是 rippled,即支撑 XRP Ledger 网络运行的开源服务器软件。
- •受审计的发布版本与网络更新日志中记录的 rippled 3.3.0 更新相关。
- •XRP Ledger 运营团队在 X 上提及该审计时表示,它是发布流程的一部分,而非对某一事件的回应。
- •现有报道未说明严重性等级或各问题的具体解决方式。

一项 Sherlock 安全审计在版本发布给用户之前,在 XRP Ledger 代码中发现了 96 个漏洞,这是该网络软件迄今报道的规模较大的部署前审查之一。
Sherlock 审计发现了什么
此次审计通过 Sherlock 的竞争性审查平台进行,该平台举办了覆盖 XRP Ledger 代码库的竞赛。在这一模式下,独立安全研究人员会在规定的审查窗口期内对代码库进行审查,并在代码发布前标记出问题。此次审查针对的是账本的核心软件,而非单一应用程序。这一核心便是 rippled——一个主要以 C++ 编写的开源服务器实现,验证者和其他服务器运行它来维护网络运转,这使得被标记的问题更接近账本的基础层,而不是局限于某个应用程序或钱包的漏洞。
这类由竞赛驱动的审查——独立研究人员就经验证的发现竞争奖金——已通过 Sherlock 和 Code4rena 等平台成为智能合约安全领域的常规做法。针对大型账本的节点软件开展此类审查,则将同一模式进一步延伸至技术栈更深处,从应用层合约扩展到处理每一笔交易的代码。
根据报道,该流程在代码发布到任何一个钱包之前发现了 96 个漏洞。这一数字指的是审查窗口期内被标记的问题,而非生产环境中已证实的漏洞利用。
与本次周期相关的发布已在网络自己的 rippled 3.3.0 更新日志中有记录,该版本正是此次受审计工作的核心。
为何在发布前发现这些漏洞意义重大
在部署前发现缺陷,意味着可以在代码仍处于审查阶段时加以解决,而不是等到它已在验证者和用户钱包上实际运行之后。这一时机正是发布前审计的核心价值所在。
对于一个以结算为核心的账本而言,发布前发现问题降低了缺陷进入生产环境的风险——在生产环境中,资金、交易处理或共识行为都可能受到影响。审计在开发与实际使用之间起到了过滤器的作用。这类基础设施的风险具有特殊性:XRP Ledger 通过其验证者集合之间的共识协议过程确认支付,而非采用工作量证明挖矿,因此涉及交易处理或共识的缺陷恰好位于网络每一位用户都依赖的层面。
XRP Ledger 运营团队通过其在 X 上的官方频道提到了此次审查,强调该审计是发布流程的一部分,而非对某一事件的回应。
这对 XRP Ledger 未来监督机制的意义
引入外部第三方审查在内部测试之外增加了一层监督,而据报道的漏洞数量表明,即便在成熟的基础设施上,此类审查仍能发现数量可观的问题。
外部审计已成为加密领域的常规信任信号,类似于储备证明曾影响围绕稳定币储备的讨论——当时 Tether 的“四大”审计报告显示其储备超过负债。代码审查与财务鉴证的目标一致:为用户提供可验证的保障。
这一保障问题同样延伸至钱包层面的防护,近期 CyberWallet 和 Passkey 用户遭遇提币中断一事便凸显了该领域。协议层面的发布就绪度与钱包层面的可靠性,共同决定了用户对网络的依赖程度。
现有报道并未明确严重性分级的细节以及各个问题的解决方式,因此此事的意义在于审查的规模及其发布前的时机,而非单个漏洞的具体性质。接下来值得关注的信号是:发布文档是否会附带严重性分级和修复说明,以及第三方竞赛是否会成为 XRPL 发布周期的常态化组成部分。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场风险显著。在做出决定之前,请务必自行研究。