Ripple стремится сократить поверхность атак XRP Ledger (XRPL) в преддверии расширения нативного кредитования.
Компания рекомендовала удалить более 10 000 строк неиспользуемого кода XChainBridge, в то время как Lending Protocol V1.1 проходит проверку безопасности исключительно с помощью ИИ через Audit Engine от Sherlock.
Эти параллельные усилия предпринимаются на фоне возобновившегося давления на криптоплатформы по усилению защиты. За первую половину 2026 года в результате 344 инцидентов безопасности было потеряно более $1,31 млрд, при этом уязвимости кода остаются наиболее распространенной категорией атак в отрасли.
Axelar оставляет Ripple с 10 000 строк, которые ей больше не нужны
Первоначальные основания для сохранения XChainBridge (XLS-38) ослабли после того, как Ripple обратилась к Axelar для XRPL EVM Sidechain, а более широкий спрос на нативный мост так и не реализовался.
XLS-38 был разработан для перемещения активов между XRPL и подключенными сайдчейнами через серверы-свидетели, которые наблюдают за транзакциями и подтверждают активность в сетях. Архитектура предназначалась для поддержки частных, разрешенных и экспериментальных сайдчейнов, а также для обеспечения моста между основной сетью XRPL и EVM Sidechain.
В конечном итоге Ripple выбрала Axelar для EVM Sidechain после оценки безопасности, пользовательского опыта, децентрализации и операционных требований к поддержанию моста.
Компания заявила, что модель свидетелей XLS-38 имела компромиссы, которые становились все сложнее управлять по мере увеличения стоимости, защищаемой мостом. Расширение набора свидетелей могло бы улучшить децентрализацию, но добавить сложности в координацию и управление, в то время как меньшая группа концентрировала бы больше доверия среди операторов.
Ripple объявила о своем решении использовать Axelar в июне 2024 года, но оставила XLS-38 доступным для голосования валидаторов и дала разработчикам примерно 12–15 месяцев, чтобы продемонстрировать спрос на частные сайдчейны, которые конкретно требовали этой поправки.
Однако этот спрос не достиг уровня, ожидаемого Ripple.
Результатом стал значительный блок неактивного кода, который разработчики должны продолжать поддерживать и проверять, хотя его основной вариант использования уже реализован в другом месте.
По оценкам Ripple, отзыв XChainBridge и связанной поправки fixXChainRewardRounding в конечном итоге удалит более 10 000 строк из xrpld.
Ripple назвала бремя поддержки, сложность для контрибьюторов и поверхность атак в качестве издержек сохранения бездействующей функциональности, утверждая, что XRPL должен оставаться легковесным по мере развития сети.
Рекомендация не удаляет XLS-38 немедленно. Ripple контролирует один голос валидатора, и предложение остается предметом процесса внесения поправок XRPL.
Если сообщество поддержит изменение, Ripple планирует сначала пометить XChainBridge как устаревший. Валидаторы, принявшие версию программного обеспечения, содержащую это обозначение, перестанут голосовать за поправку, что позволит удалить код в более позднем релизе после конвергенции сети.
Ripple также оставила возможность пересмотреть решение, если разработчики смогут продемонстрировать конкретные проекты, которые все еще требуют XLS-38.
Кредитование создает другую проблему безопасности
Сокращение устаревшего кода происходит в то время, как XRPL готовится внедрить кредитную инфраструктуру с значительно большим количеством финансовых взаимодействий, которые необходимо защитить.
Lending Protocol V1.1 развивает усилия Ripple по внедрению нативных возможностей заимствования и кредитования в XRPL наряду с Single Asset Vaults. Базовая архитектура объединяет управление жизненным циклом кредита, расчет процентных ставок, маршрутизацию комиссий между несколькими сторонами, разрешения на основе учетных данных и взаимодействие с пулами активов.
Ripple описала кредитную систему как одно из самых финансово сложных дополнений, разработанных для XRPL с момента запуска сети.
27 августа Sherlock заявил, что V1.1 вступил в интенсивную проверку безопасности исключительно с помощью ИИ через свой Audit Engine. Система объединяет несколько ИИ-аудиторов и передовые модели со специализированными возможностями безопасности, адаптируя охват и глубину к проверяемому протоколу.
Sherlock не раскрыл никаких результатов или даты завершения. Компания заявила, что более полный отчет последует после завершения процесса.
Эта проверка следует за необычно обширным процессом обеспечения безопасности для более ранней кодовой базы кредитования и Single Asset Vault, где повторное тестирование выявляло уязвимости даже после предыдущих раундов проверки.
Ripple и Immunefi провели атакатон на $200 000 в конце 2025 года, охвативший 35 498 строк кода. Он привлек 455 заявок от 131 исследователя и в итоге дал 94 уникальных валидных результата, включая 15, классифицированных как критические, и 19 с высоким уровнем серьезности. Ripple заявила, что устранила все выявленные проблемы.
Впоследствии компания подвергла кредитную систему дополнительным аудитам, тестированию сообществом, фаззингу и программе red-team с использованием ИИ.
В период с марта по май ИИ-команда red team от Ripple зарегистрировала 20 тикетов, связанных с кредитованием, и выявила семь подтвержденных ошибок, которые были исправлены.
Среди них были инвертированный инвариант, который мог позволить фантомному обеспечению остаться незамеченным, вектор спама без комиссии, связанный с платежами по кредитам, и проблема целочисленного переполнения, которая могла вызвать зависание узла.
Эти результаты дают практическую причину для повторного тестирования, пока Ripple работает над V1.1. Компания заявила, что улучшение включает обратную связь от партнеров и уроки, извлеченные из предыдущей реализации.
Более широкая программа ИИ-команды red team от Ripple также выявила проблемы высокой степени серьезности за пределами кредитования. Выпуск xrpld, ориентированный на безопасность, в начале этого года включал исправления для общедоступных путей сбоев, проблем проверки границ и межфункциональных взаимодействий, выявленных в рамках программы и связанного тестирования.
Волна атак на криптовалюты повышает цену пропущенных ошибок
Расширение программы безопасности XRPL совпадает с общеотраслевой средой атак, которая остается дорогостоящей, несмотря на годы аудитов и программ bug bounty.
В июле CertiK зафиксировала убытки в размере $1,315 млрд в результате 344 инцидентов безопасности за первые шесть месяцев 2026 года.
Хотя это было ниже громкой цифры годом ранее, первое полугодие 2025 года включало исключительный взлом Bybit на $1,45 млрд. Исключая это событие, CertiK подсчитала, что сопоставимые убытки выросли примерно на 28% в этом году.
Уязвимости кода были наиболее частым типом атак, встречаясь в 204 инцидентах. CertiK также обнаружила, что злоумышленники все чаще возвращаются к контрактам старше года, показывая, как уязвимости могут оставаться эксплуатируемыми еще долго после развертывания программного обеспечения.
Некоторые из крупнейших потерь были вызваны другими слабостями. Компрометации кошельков привели к убыткам более $444 млн, в то время как компрометация RPC Kelp DAO и взлом Drift Protocol вместе составили $576 млн.
Это различие важно, потому что ни один аудит кода, будь то с использованием ИИ или иной, не устраняет все угрозы безопасности, с которыми сталкивается протокол или его пользователи.
Поэтому Ripple использует несколько уровней тестирования, а не полагается исключительно на ИИ. Процесс разработки кредитования включал независимые аудиты, публичные соревнования по безопасности, фаззинг, формальные методы, тестирование сообществом и обнаружение уязвимостей с помощью ИИ.
Собственные исследователи безопасности Ripple также предостерегли от рассмотрения ИИ как замены экспертной проверке. Компания заявила, что ее ИИ-конвейеры выдают ложные срабатывания, и что человеческая валидация остается особенно важной для тонких ошибок, где модель может неправильно интерпретировать поведение инварианта.
Это создает дополнительную проверку для работы Sherlock исключительно с ИИ. Обзор может показать, насколько далеко специализированные модели могут расширить покрытие безопасности протокола, но его полезность в конечном итоге будет зависеть от выявленных уязвимостей и того, будут ли эти результаты преобразованы в исправления до продвижения V1.1.
Пока что Sherlock не опубликовал никаких результатов. Поэтому Ripple пытается уменьшить известные источники ненужной сложности в одной части XRPL, одновременно подвергая следующее поколение финансовой функциональности все более агрессивной проверке, прежде чем от нее будет зависеть большая стоимость.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Oluwapelumi Adejumo




