随着人工智能审计测试贷款推动力,Ripple 采取行动缩小 XRP Ledger 攻击面
核心要点
- Sherlock 尚未披露结果,因此仅人工智能审查的有效性和 XLS-38 的命运尚未解决。
- Ripple 希望删除 10,000 多行未使用的 XChainBridge 代码,同时借贷协议 V1.1 正在接受仅限 AI 的 Sherlock 安全审查。
- Ripple 在准备扩大本地借贷的同时,正在缩小 XRP Ledger (XRPL) 的攻击面。
- Ripple 将该借贷系统描述为自该网络推出以来为 XRPL 开发的财务上最复杂的附加系统之一。

Sherlock 尚未披露结果,因此仅人工智能审查的有效性和 XLS-38 的命运尚未解决。
在此之前,早期的 XRPL 贷款审查发现了 94 个有效问题,其中包括 15 个严重问题和 19 个高严重性问题。
Ripple 希望删除 10,000 多行未使用的 XChainBridge 代码,同时借贷协议 V1.1 正在接受仅限 AI 的 Sherlock 安全审查。
Ripple 在准备扩大本地借贷的同时,正在缩小 XRP Ledger (XRPL) 的攻击面。
该公司建议删除 10,000 多行未使用的 XChainBridge 代码,同时 Lending Protocol V1.1 通过 Sherlock 的审计引擎进行仅人工智能的安全审查。
与此同时,加密货币平台面临着加强防御的新压力。 2026 年上半年,344 起安全事件造成了超过 13.1 亿美元的损失,其中代码漏洞仍然是业界最常见的攻击类别。
Axelar 给 Ripple 留下了它不再需要的 10,000 条线
在 Ripple 转向 Axelar 开发 XRPL EVM 侧链以及对原生桥的更广泛需求未能实现后,保留 XChainBridge (XLS-38) 的最初理由减弱了。
XLS-38 旨在让资产通过见证服务器在 XRPL 和连接的侧链之间移动,见证服务器观察交易并证明跨网络的活动。该架构旨在支持私有、许可和实验性侧链,同时还提供 XRPL 主网和 EVM 侧链之间的桥梁。
在评估了安全性、用户体验、去中心化以及维护桥梁的操作需求后,Ripple 最终选择了 Axelar 作为 EVM 侧链。
该公司表示,XLS-38 见证模型需要进行权衡,随着桥梁保护的价值增加,这些权衡变得更加难以管理。扩大见证人集可以改善权力下放,但会增加协调和治理的复杂性,而较小的群体将集中运营商之间的更多信任。
Ripple 于 2024 年 6 月宣布决定使用 Axelar,但保留了 XLS-38 以供验证者投票,并给开发者大约 12 到 15 个月的时间来证明对特别需要修改的私有侧链的需求。
然而,这一需求未能达到 Ripple 预期的水平。
结果是大量不活动的代码块,开发人员必须继续维护和审查,即使其主要用例已在其他地方处理。
Ripple 估计,撤销 XChainBridge 和相关的 fixXChainRewardRounding 修正案最终将从 xrpld 中删除 10,000 多行。
Ripple 将维护负担、贡献者复杂性和攻击面视为保留休眠功能的成本,并认为随着网络的发展,XRPL 应该保持精简。
该建议不会立即删除 XLS-38。 Ripple 控制一票验证人投票,该提案仍需遵守 XRPL 修订流程。
如果社区支持这一更改,Ripple 计划首先将 XChainBridge 标记为已过时。采用包含该指定的软件版本的验证者将停止对修正案进行投票,从而允许在网络收敛后的后续版本中删除代码。
Ripple 还保留了重新考虑开发人员是否可以展示仍需要 XLS-38 的具体项目的可能性。
贷款提出了不同的安全挑战
随着 XRPL 准备引入借贷基础设施,以确保更多的金融交互,减少遗留代码。
借贷协议 V1.1 建立在 Ripple 推动将原生借贷功能与单一资产库一起引入 XRPL 的基础上。底层架构结合了贷款生命周期管理、利率计算、多方费用路由、基于凭证的权限以及与资产池的交互。
Ripple 将该借贷系统描述为自该网络推出以来为 XRPL 开发的财务上最复杂的附加系统之一。
8 月 27 日,Sherlock 表示 V1.1 已通过其审核引擎进入密集的仅人工智能安全审查。该系统将多个人工智能审计员和前沿模型与专门的安全功能相结合,调整正在检查的协议的覆盖范围和深度。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
夏洛克尚未透露任何调查结果或完成日期。该公司表示,一旦该过程完成,将会提供更完整的账目。
这次审查是在针对早期借贷和单一资产库代码库进行异常广泛的安全流程之后进行的,即使在前几轮审查之后,重复测试也发现了漏洞。
Ripple 和 Immunefi 在 2025 年底进行了一次价值 200,000 美元的攻击马拉松,覆盖了 35,498 行代码。它吸引了 131 名研究人员提交的 455 份意见书,最终产生了 94 项独特的有效发现,其中 15 项被列为“严重”,19 项被列为“高度严重”。 Ripple 表示,它解决了所有已发现的问题。
该公司随后对贷款系统进行了额外的审计、社区测试、模糊测试和人工智能辅助的红队计划。
3 月至 5 月期间,Ripple 的 AI 红队提交了 20 张针对贷款的罚单,并发现了 7 个已确认的错误并已修复。
其中包括可能导致虚拟抵押品不被发现的倒置不变量、涉及贷款支付的免费垃圾邮件向量,以及可能导致节点死锁的整数溢出问题。
这些发现为 Ripple 在 V1.1 上运行提供了重复测试的实际理由。该公司表示,这一增强功能结合了合作伙伴的反馈和早期实施的经验教训。
Ripple 更广泛的人工智能红队计划也发现了贷款之外的严重问题。今年早些时候发布的以安全为重点的 xrpld 版本包括针对通过程序和相关测试确定的面向公众的崩溃路径、边界检查问题和跨功能交互的修复。
加密货币的攻击浪潮增加了错过错误的成本
XRPL 安全计划的扩展恰逢全行业的攻击环境,尽管经过多年的审计和错误赏金计划,该环境的成本仍然高昂。
7 月份,CertiK 在 2026 年前六个月发生了 344 起安全事件,损失达 13.15 亿美元。
虽然这一数字低于一年前的整体数据,但 2025 年上半年,Bybit 的数据泄露事件价值高达 14.5 亿美元。排除该事件,CertiK 计算出今年的可比损失增加了约 28%。
代码漏洞是最常见的攻击类型,出现了 204 起事件。 CertiK 还发现,攻击者越来越多地返回一年多前的合同,这表明漏洞如何在软件部署后仍然可以被利用。
一些最大的损失来自其他弱点。钱包泄露造成了超过 4.44 亿美元的损失,而 Kelp DAO RPC 泄露和 Drift 协议泄露总共造成了 5.76 亿美元的损失。
这种区别很重要,因为任何代码审计(无论是人工智能驱动的还是其他方式)都无法解决协议或其用户面临的所有安全威胁。
