قامت شبكة XRP Ledger بهدوء بإصلاح ثغرة في محرك الدفع تعود إلى عام 2015، والتي كان من الممكن أن تسمح لمهاجم بإنشاء عملات XRP قابلة للإنفاق تتجاوز العرض الثابت للشبكة مقابل بضع مئات من عملات XRP فقط في الاحتياطيات.
خلل بدفتر أستاذ XRP منذ عقد قد يكون أصدر عملات XRP من العدم

النقاط الرئيسية
- أبلغ كايدن لياو وشركة Veria AI في البداية عن خطأ تجاوز السعة (overflow) في XRPL من خلال برنامج مكافآت اكتشاف الأخطاء في 22 سبتمبر 2026.
- صنفت RippleX هذا الخلل على أنه خطير، وقام أكثر من 80% من مدققي UNL الافتراضيين بتشغيل الإصلاح xrpld 3.4.1 بحلول 25 سبتمبر.
- لم يكشف الإفصاح الصادر عن شبكة XRPL في 9 أكتوبر عن أي استغلال للثغرة، حيث تم تفعيل التعديل fixBatchV1_2 في نفس اليوم.
ما الذي تعطل فعليًّا؟
كانت المشكلة تكمن في الكود الذي يقوم بتسوية المدفوعات عبر البورصة اللامركزية (DEX) المدمجة في دفتر الأستاذ XRP. وفقًا لتقرير الكشف الرسمي عن الثغرة الذي نُشر أمس، عندما استهلكت دفعة واحدة العديد من العروض، قام المحرك بجمع المبالغ باستخدام حساب 64 بت غير خاضع للتدقيق.
وعند رفع هذا المجموع إلى مستوى مرتفع بما يكفي، حدث «التفاف» (wrap around)، وهو ما يحدث عند تجاوز سعة عدد صحيح. وبالتالي، تحول الرقم الهائل إلى رقم صغير، وتم دفع المبلغ بالكامل للبائعين على الجانب الآخر من الصفقة، لكن المشتري لم يُحمل سوى المجموع الصغير «الملفوف». وكان الفرق عبارة عن XRP لم يكن موجودًا من قبل.
يقوم دفتر الأستاذ بإجراء فحص أمان، يُعرف باسم «الثابت» (invariant)، والذي من المفترض أن يؤكد عدم إنشاء أي XRP على الإطلاق. استخدم هذا الفحص نفس العمليات الحسابية غير المدققة، لذا لم يكتشف الفشل المحدد الذي صُمم لاكتشافه. يعزو التقرير هذا الخلل إلى محرك الدفع الحالي، الذي تمت كتابته في عام 2015.
ما مدى انخفاض تكلفة الهجوم؟
يذكر التقرير أن التكلفة كانت بضع مئات من عملات XRP تم تجميدها كاحتياطيات، والتي يتم إرجاعها بمجرد إزالة الكائنات، بالإضافة إلى رسوم المعاملات العادية. كان سيتعين على المهاجم تقديم مئات العروض التي تم تحديد أسعارها بشكل خاطئ عن عمد، ثم توجيه دفعة واحدة من خلالها.
كان العائد هو الجزء المخيف، حيث وصفت RippleX الخلل بأنه خطير لأن عملات XRP القابلة للإنفاق كان من الممكن إنشاؤها بما يتجاوز إجمالي العرض في معاملة واحدة تم التحقق من صحتها. يعتمد عرض XRP بأكمله على سقف أقصى ثابت يبلغ 100 مليار توكن، لذا فإن إصدارًا خفيًّا كان سيضر بالوعد الأساسي للأصل. ولهذا السبب، وصفت منشورات مثل تلك التي نشرها Whale Insider هذا الخلل بأنه كان من الممكن أن يولد «مليارات» من عملات XRP.
من اكتشفه وكم استغرق إصلاحه؟
كان الجدول الزمني موجزًا للغاية، وهو كما يلي:
- 22 سبتمبر: قدم كايدن لياو وVeria AI النتائج التي توصلا إليها عبر برنامج مكافآت اكتشاف الأخطاء في XRPL، وصنفوها على أنها «خطيرة».
- 23 سبتمبر: قامت RippleX بإعادة إنتاج الخلل، ورفعت تصنيفه إلى «حرج»، وتم دمج الإصلاح.
- 25 سبتمبر: تم إصدار Xrpld 3.4.1، وكان أكثر من 80% من مدققي قائمة العقد الفريدة (UNL) الافتراضية يعملون عليه في ذلك اليوم.
- 9 أكتوبر: الإعلان العلني.
لم يخضع التصحيح للتصويت المعتاد على التعديلات، بل تم إصداره كتعديل مباشر على الكود في الإصدار 3.4.1 ودخل حيز التنفيذ مع ترقية كل خادم. ولم يُنشر كود المصدر إلا بعد النشر، وهي خطوة معتادة لتجنب تزويد المهاجمين بخريطة. ومنذ ذلك الحين، حدد حساب XRPL Operations الإصدار 3.4.1 كأدنى إصدار مطلوب، مضيفًا:
لم نجد أي دليل على استغلال هذه المشكلة في أي شبكة عامة.
تم إصلاح خطأ ثانٍ أقل خطورة في الإصدار نفسه. كان يتعلق بكيفية تجميع المعاملات المجمعة (Batch)، ويكمن إصلاحه وراء التعديل fixBatchV1_2، الذي دخل حيز التنفيذ على الشبكة الرئيسية (Mainnet) في 9 أكتوبر جنبًا إلى جنب مع BatchV1_1. ويشير التقرير إلى أنه لم تُفقد أي أموال جراء هذا الخطأ أيضًا.
جاء هذا الكشف في أسبوع سيئ بالنسبة لأمن العملات المشفرة، حيث بلغت خسائر أجهزة Ledger، وفقًا لما أوردته Bitcoin.com News، ما يقدر بـ 93.4 مليون دولار. وأخيرًا، تستعد شركة Evernorth المدعومة من Ripple لبدء التداول في بورصة ناسداك تحت رمز XRPN يوم الاثنين، مع ما يقارب 473 مليون XRP في سجلاتها. كما توسع XRP في مجال التمويل اللامركزي (DeFi)، حيث قامت Firelight مؤخرًا بتفعيل حماية الخزينة على الشبكة.
أصدرت محكمة ماليزية أمراً بحق شركة «ريبل» بشأن حصة «سياملس» البالغة 60% في شركة «ترانجلو»، وذلك لاسترداد مبلغ 24 مليون دولار من فواتير XRP غير المسددة المرتبطة بخدمة ODL الخاصة بها.
اقرأ الآن: صراع «ريبل» حول ديون XRP بـ24 مليون دولار يعرض حصة «ترانغلو» للبيعتمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.
















