6 jam yang lalu
XRP Ledger menambal bug berusia satu dekade yang bisa mencetak triliunan XRP
XRP Ledger patches decade-old bug that could have minted trillions of XRP
The Block

Pengembang XRP Ledger mengatakan pada Jumat bahwa bug pada mesin pembayaran jaringan yang telah ditambal dapat memungkinkan penyerang menciptakan XRP dari nol. Laporan pengungkapan menyebutkan celah berkategori kritis itu telah ada dalam kode sejak 2015. Laporan tersebut menyatakan tidak ada bukti bahwa masalah itu telah dieksploitasi di jaringan publik mana pun.
Bug tersebut memengaruhi cara mesin pembayaran menjumlahkan pembayaran yang sekaligus memenuhi banyak penawaran di buku pesanan. Penjumlahan itu tidak memiliki pemeriksaan overflow, sehingga total yang cukup besar akan berputar kembali menjadi angka kecil. Menurut laporan pengungkapan, penyerang dapat membuat beberapa ratus akun yang menawarkan pecahan token kecil dengan imbalan XRP dalam jumlah sangat besar. Penyerang kemudian dapat menyelesaikan semua penjualan itu dengan satu pembayaran, menurut laporan tersebut. Setiap dompet penjual akan menerima pembayaran penuh, sementara dompet pembeli hanya akan dikenai biaya beberapa ratus drops ditambah ongkos transaksi. Pemeriksaan jaringan terhadap XRP yang baru dibuat memiliki masalah serupa dalam penjumlahan saldo sehingga tidak akan mencegah pencetakan tersebut. Laporan pengungkapan menyebutkan serangan itu tidak dapat terjadi secara tidak sengaja karena membutuhkan ratusan penawaran dengan harga yang tidak realistis dan pembayaran yang dirancang khusus.
Salah satu pendiri bidang keamanan Veria Labs, Cayden Liao, mengatakan pada Sabtu bahwa agen AI perusahaan itu menemukan bug tersebut dan membuat eksploit yang berfungsi. Liao menghitung satu transaksi eksploit dapat menciptakan sekitar 18 triliun XRP, atau 184 kali total pasokan token tersebut. Pasokan XRP dibatasi hingga 100 miliar XRP saat diluncurkan dan sedikit menyusut karena biaya transaksi dibakar. Liao menduga celah itu luput terdeteksi karena eksploit tersebut menggabungkan dua bug yang masing-masing akan berkategori ringan jika berdiri sendiri. Liao mengatakan Ripple membayar Veria hadiah maksimum program itu sebesar 250.000 dolar AS. Liao mengatakan, sepengetahuan Veria, hadiah itu merupakan yang terbesar yang pernah dibayarkan untuk celah yang sepenuhnya ditemukan oleh agen AI.
Veria melaporkan bug tersebut pada 22 September. RippleX merilis perbaikan dalam xrpld versi 3.4.1 tiga hari kemudian. Laporan pengungkapan menyebutkan lebih dari 80% validator dalam Unique Node List default telah menjalankan pembaruan pada hari itu. Perubahan aturan XRP Ledger biasanya membutuhkan dukungan lebih dari 80% validator tepercaya jaringan selama dua minggu melalui proses amendemen. Namun, perbaikan ini berlaku saat setiap server melakukan pembaruan. Laporan pengungkapan menyebut pendekatan ini sebagai yang pertama dalam lebih dari 10 tahun proses amendemen. Laporan tersebut menyatakan rilis sumber terbuka biasa akan membuat bug itu terpapar kepada penyerang selama berminggu-minggu sebelum perbaikan berlaku.
Rilis tersebut juga menambal bug terpisah pada Batch, fitur yang belum diluncurkan saat celah itu ditemukan. Laporan pengungkapan menyebut bug Batch dapat membuat jaringan macet. Batch dan perbaikannya sama-sama diaktifkan pada Jumat. Server yang menjalankan versi lebih lama tidak lagi dapat tetap tersinkronisasi. Laporan pengungkapan menyebut calon penyerang yang mengeksploitasi bug Batch tidak akan memperoleh apa pun di dalam blockchain. Potensi hasilnya, menurut laporan tersebut, adalah catatan yang rusak secara permanen dan kesempatan untuk merusak pengindeks, penjelajah, serta kit pengembangan perangkat lunak off-chain.
Kode sumber xrpld versi 3.4.1 diterbitkan sekitar dua minggu setelah berkas binernya. Pendiri Cyber Capital, Justin Bons, mengatakan pada Kamis bahwa XRP telah menjalankan kode tertutup selama dua minggu sebelumnya. Insinyur RippleX Mayukha Vadari membalas pada Sabtu bahwa AI telah mengubah situasi. Vadari mengatakan tambalan untuk bug kritis dalam rilis publik rutin akan segera diketahui dan direkayasa balik. Kepala Rekayasa RippleX J. Ayo Akinyele mengatakan pada Sabtu bahwa tim akan memperluas pencarian bug berbantuan AI dan verifikasi formal. Akinyele mengatakan AI secara mendasar mengubah kecepatan penemuan celah keamanan.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.