vor 5 Stunden
XRP Ledger behebt zehn Jahre alten Fehler, der die Prägung von Billionen XRP ermöglicht hätte
XRP Ledger patches decade-old bug that could have minted trillions of XRP
The Block

Entwickler des XRP Ledger erklärten am Freitag, ein inzwischen behobener Fehler in der Zahlungsabwicklung des Netzwerks hätte es einem Angreifer ermöglichen können, XRP aus dem Nichts zu erzeugen. Ein Offenlegungsbericht zufolge befand sich die Schwachstelle mit kritischem Schweregrad seit 2015 im Code. Dem Bericht zufolge gab es keine Hinweise darauf, dass der Fehler in einem öffentlichen Netzwerk ausgenutzt worden war.
Der Fehler betraf die Berechnung einer Zahlung durch die Zahlungsabwicklung, wenn damit viele Angebote im Orderbuch auf einmal erfüllt wurden. Die Summen wurden nicht auf einen Überlauf geprüft, sodass ein ausreichend großer Gesamtbetrag auf einen kleinen Wert hätte zurückfallen können. Ein Angreifer hätte laut Offenlegungsbericht einige Hundert Konten einrichten können, die winzige Token-Bruchteile zu enormen XRP-Beträgen anboten. Anschließend hätte der Angreifer laut Bericht alle Verkäufe mit einer einzigen Zahlung abschließen können. Jede Verkäufer-Wallet hätte den vollen Betrag erhalten, während der Käufer-Wallet nur einige Hundert Drops zuzüglich der Gebühr belastet worden wären. Die Prüfung des Netzwerks auf neu erzeugte XRP wies ein ähnliches Problem bei der Summierung von Kontoständen auf und hätte die Erzeugung daher nicht verhindert. Dem Offenlegungsbericht zufolge hätte der Angriff nicht versehentlich stattfinden können, da er Hunderte unrealistisch bepreiste Angebote und eine speziell konstruierte Zahlung erforderte.
Cayden Liao, Mitgründer des Sicherheitsunternehmens Veria Labs, sagte am Samstag, der KI-Agent des Unternehmens habe den Fehler entdeckt und einen funktionierenden Exploit entwickelt. Liao berechnete, dass eine Exploit-Transaktion rund 18 Billionen XRP hätte erzeugen können – das 184-Fache des Gesamtangebots des Tokens. Das Angebot von XRP war bei der Einführung auf 100 Milliarden XRP begrenzt worden und schrumpft leicht, da Transaktionsgebühren verbrannt werden. Liao vermutete, die Schwachstelle sei unentdeckt geblieben, weil der Exploit zwei Fehler kombinierte, die für sich genommen jeweils einen niedrigen Schweregrad gehabt hätten. Liao sagte, Ripple habe Veria die maximale Prämie des Programms von 250.000 Dollar gezahlt. Seines Wissens sei dies die bislang höchste Prämie für eine Schwachstelle, die vollständig von einem KI-Agenten entdeckt worden sei, sagte Liao.
Veria meldete den Fehler am 22. September. RippleX veröffentlichte drei Tage später eine Fehlerbehebung in xrpld Version 3.4.1. Dem Offenlegungsbericht zufolge lief an diesem Tag mehr als 80 % der Validatoren auf der standardmäßigen Unique Node List mit dem Update. Änderungen der Regeln im XRP Ledger erfordern normalerweise über einen Zeitraum von zwei Wochen die Unterstützung von mehr als 80 % der vertrauenswürdigen Validatoren des Netzwerks und werden über ein Änderungsverfahren umgesetzt. Diese Fehlerbehebung trat jedoch mit der Aktualisierung jedes einzelnen Servers in Kraft. Dem Offenlegungsbericht zufolge war dies bei Änderungen seit mehr als 10 Jahren nicht vorgekommen. Eine übliche Open-Source-Veröffentlichung hätte den Fehler Angreifern dem Bericht zufolge wochenlang offengelegt, bevor die Fehlerbehebung wirksam geworden wäre.
Die Veröffentlichung behob außerdem einen separaten Fehler in Batch, einer Funktion, die zum Zeitpunkt der Entdeckung der Schwachstelle noch nicht live war. Der Batch-Fehler hätte das Netzwerk dem Offenlegungsbericht zufolge zum Stillstand bringen können. Sowohl Batch als auch die Fehlerbehebung wurden am Freitag aktiviert. Server mit älteren Versionen können nicht länger synchron bleiben. Ein potenzieller Angreifer hätte durch die Ausnutzung des Batch-Fehlers dem Bericht zufolge nichts On-Chain gewinnen können. Der mögliche Gewinn hätte in einem dauerhaft fehlerhaften Datensatz und der Möglichkeit bestanden, Off-Chain-Indexer, Explorer und Software Development Kits zu beeinträchtigen.
Der Quellcode für xrpld Version 3.4.1 wurde etwa zwei Wochen nach den Binärdateien veröffentlicht. Justin Bons, Gründer von Cyber Capital, sagte am Donnerstag, XRP sei in den vorangegangenen zwei Wochen mit nicht quelloffenem Code betrieben worden. RippleX-Ingenieurin Mayukha Vadari erwiderte am Samstag, KI habe die Lage verändert. Vadari sagte, ein Patch für einen kritischen Fehler in einer routinemäßigen öffentlichen Veröffentlichung würde sofort entdeckt und rückentwickelt. J. Ayo Akinyele, Technikchef von RippleX, sagte am Samstag, das Team werde die KI-gestützte Fehlersuche und die formale Verifikation ausweiten. KI verändere grundlegend, wie schnell Schwachstellen entdeckt werden könnten, sagte Akinyele.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.