XRP Ledger устранил баг десятилетней давности, угрожавший фиксированному предложению XRP

1 час назад 3 источника positive

Главное по теме:

  • Быстрое исправление XRP Ledger снижает немедленные риски, но подчеркивает важность аудита кода для держателей XRP.
  • Отсутствие эксплойта в мейннете поддерживает сентимент, но инвесторам стоит следить за ценой XRP.
  • Низкая стоимость атаки в сотни XRP указывает на структурный риск, требующий постоянных аудитов.

Разработчики XRP Ledger закрыли уязвимость, существовавшую с 2015 года и позволявшую потенциально создавать расходуемые XRP без фактического пополнения. Проблема затрагивала платёжный движок, обрабатывающий транзакции через встроенную децентрализованную биржу. Исследователи продемонстрировали, что специально сконструированные транзакции могли генерировать XRP сверх установленного предложения. RippleX после проверки заявила, что следов эксплуатации уязвимости на публичных сетях не обнаружено.

Значимость находки обусловлена тем, что XRP не использует майнинг или стейкинг для выпуска новых токенов. Первоначальный объём в 100 млрд XRP был создан при запуске, и протокол не предусматривает легального механизма увеличения этого количества. Уязвимость давала потенциальный обход этого ограничения без изменения монетарных правил сети.

Технически ошибка была связана с целочисленным переполнением в логике обработки платежей, добавленной в 2015 году. Атакующий мог создать сотни аккаунтов, разместить намеренно неверно оценённые ордера и отправить специально сформированный платёж. Из-за переполнения накопленные значения выходили за пределы допустимого диапазона, а отдельная проверка баланса опиралась на столь же уязвимую арифметику. В результате аккаунты получали XRP без соответствующего списания у инициатора, и эти токены можно было использовать в дальнейших транзакциях.

Примечательно, что стоимость подготовки атаки была непропорционально мала относительно возможного несанкционированного выпуска. По данным технического разбора, злоумышленнику требовалось несколько сотен XRP для резервов и комиссий, причём часть резервного капитала можно было вернуть после удаления объектов реестра. Однако эксплойт требовал специально созданных условий; обычные платежи и торговая активность не должны были случайно вызывать эту ошибку.

Исследователь Кейден Ляо и Veria AI сообщили об уязвимости через программу вознаграждений за обнаружение ошибок 22 сентября. Инженеры RippleX воспроизвели проблему и выпустили исправленное серверное ПО 25 сентября в составе xrpld версии 3.4.1. Публичное раскрытие деталей состоялось 9 октября, после того как операторы получили время на обновление. Тот же релиз устранил отдельную уязвимость пакетных транзакций, связанную с поправкой fixBatchV1_2; её активация в основной сети произошла 9 октября.

Для операторов узлов ключевым требованием стала установка исправленной версии. RippleX также сообщила об усилении процедуры проверки релизов: ранее обнаруженные проблемы будут повторно тестироваться на основе исходных эксплойтов. Для инвесторов главный нерешённый вопрос — использовалась ли уязвимость до выхода патча. По данным расследования RippleX, фактов эксплуатации на публичных сетях XRP Ledger не выявлено. Важно разделять три обстоятельства: критическая ошибка существовала, исследователи доказали её практическую реализуемость, разработчики выпустили исправление. Ни одно из них не подтверждает фактического раздувания оборотного предложения XRP.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.