Sherlock 審計在 XRP Ledger 程式碼發布前發現 96 個漏洞
重點速覽
- •Sherlock 的競爭式審計在版本發布給用戶之前,於 XRP Ledger 程式碼庫中識別出 96 個漏洞。
- •此次審查針對 rippled,即支撐 XRP Ledger 網路運作的開源伺服器軟體。
- •受審的版本與網路更新日誌中記錄的 rippled 3.3.0 更新相關。
- •XRP Ledger 營運團隊在 X 上提及此次審計,指出其屬於發布流程的一部分,而非對事件的回應。
- •現有報導並未說明嚴重程度等級,也未說明各問題的解決方式。

一項 Sherlock 安全審計在 XRP Ledger 程式碼發布給用戶之前,識別出 96 個漏洞,是該網路軟體迄今報導過較具規模的部署前審查之一。
Sherlock 審計的發現
這項審計透過Sherlock 的競爭式審查平台進行,該平台舉辦了涵蓋 XRP Ledger 程式碼庫的審查競賽。在此模式下,獨立安全研究人員會在既定的審查期間內檢視程式碼庫,並在程式碼交付前標記問題。此次審查針對的是帳本的核心軟體,而非單一應用程式。這個核心就是 rippled——主要以 C++ 撰寫的開源伺服器實作,由驗證者與其他伺服器運行以維持網路運作,這也使得被標記的問題相較於僅限於單一應用程式或錢包的漏洞,更貼近帳本的基礎。
這類由競賽驅動的審查——獨立研究人員就經驗證的發現競逐獎金——已透過 Sherlock 與 Code4rena 等平台,成為智慧合約安全領域的常規做法。對主要帳本的節點軟體進行此類審查,等於將同一模式進一步推向更底層,從應用層級的合約延伸至處理每一筆交易的程式碼。
根據報導,此流程在程式碼交付到任何一個錢包之前,共發現 96 個漏洞。該數字指的是審查期間內被標記的問題,而非正式環境中經證實的漏洞利用事件。
與此週期相關的版本發布,記錄於該網路自身的rippled 3.3.0 更新日誌中,該版本正是此次受審工作的核心。
為何在發布前發現漏洞至關重要
在部署前抓到缺陷,意味著問題可在程式碼仍在審查階段時獲得處理,而非等到它已在驗證者與用戶錢包上實際運行之後。這樣的時機正是發布前審計的核心價值。
對以結算為定位的帳本而言,在發布前發現問題可降低缺陷進入正式環境的風險,因為在正式環境中,資金、交易處理或共識行為都可能受到影響。審計在開發與實際使用之間扮演過濾機制的角色。這類基礎設施的利害關係尤為特殊:XRP Ledger 是透過驗證者集合之間達成協議的流程來確認付款,而非採用工作量證明挖礦,因此涉及交易處理或共識的缺陷,正位於該網路每位用戶都依賴的層級。
XRP Ledger 營運團隊透過其在 X 上的官方頻道提出此次審查,強調該審計屬於發布流程的一部分,而非針對事件的回應。
對 XRP Ledger 後續監督的意義
引入外部第三方審查,在內部測試之外增添了一層檢視,而報導指出的漏洞數量顯示,即使在成熟的基礎設施上,此類審查仍能發現為數可觀的問題。
外部審計已成為加密貨幣領域的常規信任訊號,類似於 Tether 的四大會計師事務所審計報告儲備金超過負債時,儲備證明如何形塑了圍繞穩定幣儲備支持的討論。程式碼審查與財務證明的目標一致:為用戶提供可驗證的保證。
這項保證議題同樣延伸至錢包層級的安全防護,近來 CyberWallet 與 Passkey 用戶遭遇提款中斷一事即凸顯了這個層面。協定層的發布就緒度與錢包層的可靠性,共同決定用戶能夠信賴一個網路的程度。
現有報導並未說明嚴重程度分級的細節,以及各問題如何獲得解決,因此此事的意義在於審查的規模及其發布前的時機,而非個別漏洞的具體性質。後續值得留意的訊號包括:發布文件是否會附上嚴重程度分析與修復說明,以及第三方競賽是否會成為 XRPL 發布週期的常設環節。
免責聲明:本文僅供資訊參考之用,不構成財務或投資建議。加密貨幣與數位資產市場存在重大風險。在做出任何決定前,請務必自行研究。