Một lỗi trong bộ xử lý thanh toán của XRP Ledger cho thấy phần mềm có thể đe dọa các quy tắc của blockchain ngay cả khi chưa có dấu hiệu thuật toán chữ ký số bị phá vỡ. Lỗ hổng được Cayden Liao và Veria AI báo cáo ngày 22/9/2026, rồi được khắc phục ba ngày sau đó. Nếu bị khai thác, lỗi này có thể cho phép tạo XRP có thể chi tiêu vượt giới hạn nguồn cung 100 tỷ.
2
3
42
Tuy nhiên, việc Veria AI tham gia báo cáo không đồng nghĩa AI đã tìm ra lỗ hổng. Các thông tin hiện có không quy kết việc phát hiện lỗi cho AI, cũng không ghi nhận một cuộc tấn công do AI thực hiện.
18
Lỗi có thể ảnh hưởng thế nào đến XRP Ledger?
Vấn đề nằm trong bộ xử lý thanh toán của sổ cái, thành phần xử lý các giao dịch sử dụng những lệnh chào mua và bán trong sổ lệnh của sàn giao dịch. Theo các thông tin được công bố, lỗi tràn số nguyên xảy ra khi hệ thống cộng dồn các khoản cần thanh toán: nếu tổng vượt quá giá trị bộ đếm có thể lưu, phép tính có thể bị quay vòng và cho ra kết quả sai.
10
43
Sai số này có thể khiến một giao dịch được thiết kế đặc biệt tạo ra XRP mới mà người nhận vẫn có thể tiếp tục sử dụng, thay vì đơn thuần làm giao dịch thất bại. Nguy cơ nằm ở quy tắc giới hạn nguồn cung của sổ cái, chứ không phải bằng chứng cho thấy cơ chế mật mã dùng để ký giao dịch đã bị phá vỡ.
2
3
26
Lỗi được báo cáo qua chương trình săn lỗi của XRPL vào ngày 22/9. Các thông tin về vụ việc cho biết lỗi xuất phát từ đoạn mã có từ khoảng năm 2015 và ảnh hưởng đến xrpld phiên bản 3.4.0 trở về trước.
1
3
Bản vá và thông tin công bố cho thấy điều gì?
Ngày 25/9, XRPL phát hành xrpld 3.4.1 như một bản cập nhật khẩn cấp để xử lý các vấn đề nhạy cảm về bảo mật trong giao thức.
42 Sau đó, RippleX công bố hai lỗi riêng biệt đã được sửa trong phiên bản này: lỗi tràn số XRP ở bộ xử lý thanh toán và lỗi xác thực lớp bao bọc của giao dịch con trong Batch.
25 Hai lỗi không nên bị đánh đồng: lỗi thứ nhất liên quan đến phép tính thanh toán và nguy cơ tạo XRP trái phép; lỗi thứ hai liên quan đến xác thực giao dịch Batch.
Bản phát hành cũng đưa vào sửa đổi giao thức fixBatchV1_2. Sửa đổi này đã nhận được sự ủng hộ của đa số áp đảo các trình xác thực và được dự kiến kích hoạt ngày 9/10.
42 Thông báo phát hành cho biết mã nguồn sẽ được công bố sau, cùng một bản tổng kết kỹ thuật, do tính nhạy cảm về bảo mật của các bản sửa lỗi.
42
Theo thông tin được công bố, RippleX đã tái hiện được lỗi trong quá trình kiểm thử và không tìm thấy bằng chứng cho thấy nó bị khai thác trên mạng công khai.
19 Đây là mô tả về những gì nhóm tìm thấy, không phải bằng chứng rằng việc khai thác là bất khả thi. Các thông tin hiện có cũng không xác nhận những nhà nghiên cứu đã dùng AI để phát hiện lỗ hổng.
18
Vụ việc liên quan gì đến cảnh báo của Emin Gün Sirer?
Emin Gün Sirer, nhà sáng lập Avalanche, cảnh báo AI có thể tìm ra hoặc khai thác lỗi ở cấp độ hệ thống trong blockchain trước khi những tiến bộ về mật mã làm suy yếu ECDSA — thuật toán chữ ký số được dùng để xác thực giao dịch.
26
31 Vụ XRP Ledger minh họa sự khác biệt trong cảnh báo đó: lỗi ở phần mềm xử lý giao dịch có thể đe dọa quy tắc của sổ cái, dù chưa có bằng chứng mật mã dùng để ký giao dịch bị phá vỡ.
3
26
Nhưng sự cố này không chứng minh dự đoán về một cuộc tấn công bằng AI đã trở thành hiện thực. Các tin đưa tin cho biết Sirer không nêu một lỗ hổng XRP Ledger cụ thể còn chưa được vá, cũng không chứng minh AI đã tấn công mạng lưới.
12
28 Kết luận thận trọng hơn là: lỗi này cho thấy rủi ro phần mềm mà ông cảnh báo, còn vai trò của AI trong việc phát hiện lỗi vẫn chưa được xác minh.
Bài học rộng hơn về bảo mật blockchain
Mật mã mạnh chỉ là một phần của bảo mật blockchain. Logic thanh toán, phép tính số học và quy trình xác thực giao dịch cũng cần được rà soát kỹ, vì sai sót ở những lớp này có thể làm suy yếu các quy tắc của giao thức. Trong trường hợp XRP Ledger, bản vá khẩn cấp được phát hành trước khi thông tin chi tiết được công bố rộng rãi; các báo cáo cho biết không tìm thấy bằng chứng khai thác trên mạng công khai, nhưng cũng không xác nhận AI là tác nhân phát hiện lỗ hổng.
18
19
42