vor 3 Stunden
KI entdeckt Schwachstelle im XRP Ledger, durch die 18 Billionen Token entstehen könnten
AI discovers XRP Ledger flaw that could mint 18 trillion tokens and put $94 billion market at risk

CryptoSlate

Ein KI-Agent des Sicherheitsunternehmens Veria Labs entdeckte eine zehn Jahre alte Schwachstelle im XRP Ledger (XRPL), die jahrelange Sicherheitsprüfungen überstanden hatte. Veria Labs zufolge hätte ein Angreifer mit einer einzigen Zahlungstransaktion rund 18 Billionen XRP erzeugen können – etwa das 180-Fache des ursprünglichen Angebots von 100 Milliarden Token. Veria-Gründer Cayden Liao sagte, die Schwachstelle habe potenziell die Marktkapitalisierung von XRP in Höhe von 94 Milliarden Dollar bedroht, weil sie das feste Angebot der Kryptowährung untergraben konnte. Die Schwachstelle wurde am 22. September gemeldet und drei Tage später behoben. RippleX bestätigte später, dass keine unbefugten XRP erzeugt wurden, keine Gelder verloren gingen und die Ermittler keine Hinweise auf eine Ausnutzung in öffentlichen Netzwerken fanden. Der Vorfall wurde am 9. Oktober öffentlich gemacht.
Das KI-gestützte Sicherheitssystem von Veria identifizierte zwei miteinander verbundene Schwachstellen, über die sich die Schutzmechanismen des XRPL für die Geldmenge umgehen ließen. Die erste Schwachstelle betraf einen Integer-Überlauf in der Zahlungs-Engine, durch den absichtlich konstruierte Handelsangebote den vom Käufer geschuldeten Betrag falsch berechnen konnten. Verkäufer hätten die vollständigen XRP-Zahlungen erhalten, während der Käufer nur einen Bruchteil des tatsächlichen Betrags gezahlt hätte; die Differenz hätte faktisch neue XRP erzeugt. Die zweite Schwachstelle betraf einen Schutzmechanismus für die Geldmenge, der auf derselben fehlerhaften Berechnung beruhte und neu erzeugte XRP möglicherweise nicht erkannt hätte. Ein Angreifer hätte vor dem Absenden der Zahlung Hunderte Konten und Handelsangebote vorbereiten müssen. Dem offiziellen Schwachstellenbericht zufolge hätte der Angriff nur einige Hundert XRP an größtenteils rückerstattbaren Reserven sowie die üblichen Transaktionsgebühren erfordert. Der Code der Zahlungs-Engine stammt aus dem Jahr 2015, während die betroffene Schutzmaßnahme für die Geldmenge 2017 eingeführt wurde.
Liao sagte, die XRPL-Codebasis sei seit 2024 mehr als ein Dutzend Audits und Sicherheitswettbewerben unterzogen worden, darunter einem Wettbewerb mit einem Preisgeld von 550.000 Dollar. Auch die Bug-Bounty-Programme des XRPL hätten mehr als 1 Million Dollar ausgeschüttet. Trotz dieser Bemühungen sei die kombinierte Schwachstelle unentdeckt geblieben, bis Verias KI-System sie identifiziert, einen funktionsfähigen Exploit erstellt und diesen in einem lokalen Netzwerk demonstriert habe. Ingenieure von RippleX reproduzierten den Exploit unabhängig und bestätigten, dass die neu erzeugten XRP in nachfolgenden Transaktionen ausgegeben werden konnten. Veria erhielt eine Prämie von 250.000 Dollar, den Höchstbetrag des Programms. Liao bezeichnete die Prämie als die höchste bekannte Belohnung für eine Schwachstelle, die vollständig von einem KI-Agenten entdeckt wurde.
Die Schwere des Fundes veranlasste XRPL-Entwickler, eine protokolländernde Korrektur einzuspielen, ohne das etablierte Änderungsverfahren abzuwarten. Änderungen an den Regeln für die Transaktionsverarbeitung erfordern normalerweise die Unterstützung von mehr als 80 % der vertrauenswürdigen Validatoren über zwei aufeinanderfolgende Wochen, bevor sie aktiviert werden. Die Entwickler kamen jedoch zu dem Schluss, dass die Schwachstelle während der Abstimmung über die Korrektur durch dieses Verfahren offengeblieben wäre. Die Veröffentlichung der Korrektur als Open-Source-Software hätte Angreifern zudem den Exploit offenbaren können, bevor der Schutz wirksam wurde. RippleX, die XRP Ledger Foundation und Validatoren koordinierten ein Notfall-Upgrade, das den Schutz auf Servern mit Version 3.4.1 sofort aktivierte. Die Entwickler verteilten die Korrektur zunächst als Binärdateien und hielten den Quellcode vorübergehend zurück, um das Risiko zu begrenzen, dass Angreifer die Schwachstelle während der Einführung durch Reverse Engineering nachvollziehen. Der Mitteilung zufolge war dies seit mehr als einem Jahrzehnt die erste bewusste Umgehung des Änderungsverfahrens zur Aktivierung einer Änderung an der Transaktionsverarbeitung.
Server mit unterschiedlichen Versionen könnten sich uneinig darüber sein, ob eine Exploit-Transaktion gültig ist, was den Konsens stören oder das Netzwerk zum Stillstand bringen könnte. Die Entwickler kamen dennoch zu dem Schluss, dass eine vorübergehende Unterbrechung des Netzwerks besser wäre, als gefälschte XRP in Umlauf zu bringen. Bis zum 25. September hatten mehr als 80 % der Validatoren auf der standardmäßigen Liste vertrauenswürdiger Validatoren das Upgrade installiert, wodurch sich dieses Risiko deutlich verringerte. Der Mitwirkende der XRP Ledger Foundation Vet sagte, die koordinierte Reaktion habe die Integrität des Netzwerks gewahrt und Version 3.4.1 nach der Aktivierung separater Batch-bezogener Änderungen am 9. Oktober als neue Mindestversion festgelegt.
Der Vorfall veranlasste RippleX, den Schutz kritischer Infrastruktur neu zu bewerten, insbesondere älterer Software, die jahrelange herkömmliche Sicherheitsprüfungen überstanden hatte. J. Ayo Akinyele, Entwicklungsleiter bei RippleX, räumte ein, die Schwachstelle zeige, dass langjährige Annahmen über das Design des Netzwerks überprüft werden müssten. Akinyele skizzierte Pläne, die KI-gestützte Suche nach Schwachstellen auszubauen, Angriffstests zu verstärken und ältere Komponenten wie die Zahlungs-Engine, Konsensmechanismen und Peer-to-Peer-Netzwerke genauer zu prüfen. RippleX plant außerdem, die formale Verifikation zu beschleunigen – eine mathematische Methode, mit der sich nachweisen lässt, ob Software bestimmte Sicherheitsanforderungen erfüllt. Die Arbeit soll auf Verifikationsbemühungen für das XRPL Lending Protocol und den Single Asset Vault aufbauen und in Zusammenarbeit mit CommonPrefix und der XRP Ledger Foundation erfolgen. Akinyele sagte, KI beschleunige die Suche nach Schwachstellen grundlegend und setze Entwickler unter Druck, Fehler zu finden, bevor böswillige Akteure ähnliche Werkzeuge einsetzen. Vet warnte, leistungsfähigere KI-Systeme könnten bislang schwer erkennbare Schwachstellen leichter ausnutzbar machen. Die Mitteilung vom 9. Oktober führte die Vorgabe ein, Sicherheitsbefunde, die zuvor als behoben eingestuft worden waren, vor ihrem formellen Abschluss erneut anhand von Release-Kandidaten zu testen.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.