Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124


Ondulação está se movendo para encolher o Livro razão XRP (XRPL) superfície de ataque enquanto se prepara para expandir os empréstimos nativos.
A empresa recomendou a remoção de mais de 10.000 linhas de código XChainBridge não utilizado enquanto o Lending Protocol V1.1 passa por uma revisão de segurança apenas de IA por meio do Audit Engine de Sherlock.
Os esforços paralelos ocorrem no momento em que as plataformas criptográficas enfrentam pressão renovada para fortalecer suas defesas. Mais de 1,31 mil milhões de dólares foram perdidos em 344 incidentes de segurança no primeiro semestre de 2026, com as vulnerabilidades de código a continuarem a ser a categoria de ataque mais comum da indústria.
O argumento original para manter o XChainBridge (XLS-38) enfraqueceu depois que Ripple recorreu à Axelar para o Cadeia lateral XRPL EVM e a demanda mais ampla pela ponte nativa não se concretizou.
XLS-38 foi projetado para permitir que os ativos se movam entre o XRPL e as cadeias laterais conectadas por meio de servidores testemunhas que observam as transações e atestam a atividade nas redes. A arquitetura foi planejada para apoiar sidechains privados, autorizados e experimentais, ao mesmo tempo que fornece uma ponte entre Rede principal XRPL e EVM Sidechain.
A Ripple finalmente escolheu a Axelar para o EVM Sidechain depois de avaliar a segurança, a experiência do usuário, a descentralização e as demandas operacionais de manutenção de uma ponte.
A empresa disse que o modelo testemunha XLS-38 trazia compensações que se tornavam mais difíceis de gerenciar à medida que o valor protegido por uma ponte aumentava. A expansão do conjunto de testemunhas poderia melhorar a descentralização, mas aumentaria a complexidade da coordenação e da governação, enquanto um grupo mais pequeno concentraria mais confiança entre os operadores.
A Ripple anunciou sua decisão de usar o Axelar em junho de 2024, mas manteve o XLS-38 disponível para votação do validador e deu aos desenvolvedores cerca de 12 a 15 meses para demonstrar a demanda por sidechains privados que exigiam especificamente a alteração.
No entanto, essa demanda não atingiu o nível esperado pela Ripple.
O resultado é um bloco substancial de código inativo que os desenvolvedores devem continuar mantendo e revisando, mesmo que seu principal caso de uso tenha sido tratado em outro lugar.
Ripple estima que a retirada do XChainBridge e dos relacionados fixXChainRewardRounding emenda acabaria por remover mais de 10.000 linhas do xrpld.
Ripple identificou a carga de manutenção, a complexidade do contribuinte e a superfície de ataque como custos de retenção de funcionalidades inativas, argumentando que o XRPL deve permanecer enxuto à medida que a rede evolui.
A recomendação não remove o XLS-38 imediatamente. A Ripple controla um voto do validador e a proposta permanece sujeita ao processo de alteração do XRPL.
Se a comunidade apoiar a mudança, a Ripple planeja primeiro marcar o XChainBridge como obsoleto. Os validadores que adotassem uma versão de software contendo essa designação deixariam de votar a favor da alteração, permitindo que o código fosse removido em uma versão posterior, assim que a rede convergir.
A Ripple também deixou aberta a possibilidade de reconsiderar se os desenvolvedores podem demonstrar projetos concretos que ainda exigem o XLS-38.
A redução do código legado ocorre no momento em que o XRPL se prepara para introduzir infraestrutura de empréstimo com consideravelmente mais interações financeiras para garantir.
Protocolo de Empréstimo V1.1 baseia-se no esforço da Ripple para trazer recursos nativos de empréstimos e empréstimos para XRPL junto com Single Asset Vaults. A arquitetura subjacente combina gerenciamento do ciclo de vida do empréstimo, cálculos de taxas de juros, roteamento de taxas multipartidárias, permissões baseadas em credenciais e interações com pools de ativos.
Ripple descreveu o sistema de empréstimo como uma das adições financeiramente mais complexas desenvolvidas para XRPL desde o lançamento da rede.
Em 27 de agosto, Sherlock disse que V1.1 entrou em um intenso Segurança somente com IA revisão por meio de seu mecanismo de auditoria. O sistema combina vários auditores de IA e modelos de fronteira com recursos de segurança especializados, ajustando a cobertura e a profundidade ao protocolo que está sendo examinado.
Sherlock não divulgou nenhuma descoberta ou data de conclusão. Ele disse que um relato mais completo ocorreria assim que o processo fosse concluído.
A revisão segue um processo de segurança incomumente extenso para o empréstimo anterior e a base de código do Single Asset Vault, onde testes repetidos encontraram vulnerabilidades mesmo após rodadas anteriores de escrutínio.
Ondulação e Imunefi corrido uma maratona de ataque de US$ 200.000 no final de 2025 cobrindo 35.498 linhas de código. Foram recebidas 455 submissões de 131 investigadores e, em última análise, foram produzidas 94 descobertas válidas únicas, incluindo 15 classificadas como críticas e 19 como de alta gravidade. Ripple disse que abordou todos os problemas identificados.
Posteriormente, a empresa submeteu o sistema de empréstimo a auditorias adicionais, testes comunitários, fuzzing e um programa de equipe vermelha assistido por IA.
Entre março e maio, a equipe vermelha de IA da Ripple arquivado 20 tickets específicos para empréstimos e identificou sete bugs confirmados que foram corrigidos.
Entre eles estavam um invariante invertido que poderia ter permitido que garantias fantasmas não fossem detectadas, um vetor de spam gratuito envolvendo pagamentos de empréstimos e um problema de estouro de número inteiro que poderia ter causado um impasse no nó.
Essas descobertas fornecem uma razão prática para testes repetidos enquanto o Ripple funciona na V1.1. A empresa disse que a melhoria incorpora feedback dos parceiros e lições da implementação anterior.
O programa mais amplo de equipe vermelha de IA da Ripple também descobriu problemas de alta gravidade fora dos empréstimos. Um foco em segurança xrpld O lançamento no início deste ano incluiu correções para caminhos de falha públicos, problemas de verificação de limites e interações entre recursos identificados por meio do programa e testes associados.
A expansão do programa de segurança do XRPL coincide com um ambiente de ataque em todo o setor que permaneceu caro, apesar de anos de auditorias e programas de recompensa por bugs.
Em julho, CertiK gravado US$ 1,315 bilhão em perdas em 344 incidentes de segurança durante os primeiros seis meses de 2026.
Embora tenha sido inferior ao número principal do ano anterior, o primeiro semestre de 2025 incluiu o excepcional Violação de bybit de US$ 1,45 bilhão. Excluindo esse evento, CertiK calculou que as perdas comparáveis aumentaram cerca de 28% este ano.
As vulnerabilidades de código foram o tipo de ataque mais frequente, aparecendo em 204 incidentes. A CertiK também descobriu que os invasores estavam cada vez mais retornando a contratos com mais de um ano, mostrando como as vulnerabilidades podem permanecer exploráveis muito depois da implantação do software.
Algumas das maiores perdas vieram de outras fraquezas. Comprometimentos de carteira geraram mais de US$ 444 milhões em perdas, enquanto o compromisso Kelp DAO RPC e violação do protocolo Drift juntos representaram US$ 576 milhões.
Essa distinção é significativa porque nenhuma auditoria de código, orientada por IA ou não, aborda todas as ameaças à segurança enfrentadas por um protocolo ou por seus usuários.
Conseqüentemente, a Ripple tem usado várias camadas de testes em vez de confiar exclusivamente na IA. O seu processo de desenvolvimento de empréstimos incluiu auditorias independentes, competições de segurança pública, fuzzing, métodos formais, testes comunitários e descoberta de vulnerabilidades assistida por IA.
Os próprios pesquisadores de segurança da Ripple também advertido contra tratar a IA como um substituto para a revisão especializada. A empresa disse que seus pipelines de IA produzem falsos positivos e que a validação humana continua particularmente importante para bugs sutis, onde um modelo pode interpretar mal como um invariante deveria se comportar.
Isso cria um teste adicional para o envolvimento exclusivo de IA de Sherlock. A revisão poderia mostrar até que ponto os modelos especializados podem estender a cobertura da segurança do protocolo, mas a sua utilidade dependerá, em última análise, das vulnerabilidades que identifica e se essas descobertas se traduzem em correções antes do avanço da V1.1.
Por enquanto, Sherlock não divulgou resultados. A Ripple está, portanto, tentando reduzir fontes conhecidas de complexidade desnecessária em uma parte do XRPL, ao mesmo tempo em que submete a próxima geração de funcionalidades financeiras a um escrutínio cada vez mais agressivo antes que mais valor dependa dela.