sejam yang lalu
AI mengungkap celah XRP Ledger yang dapat menciptakan 18 triliun token
AI discovers XRP Ledger flaw that could mint 18 trillion tokens and put $94 billion market at risk

CryptoSlate

Agen AI dari perusahaan keamanan Veria Labs menemukan kerentanan berusia satu dekade di XRP Ledger (XRPL) yang luput dari tinjauan keamanan selama bertahun-tahun. Veria Labs mengatakan penyerang dapat menghasilkan sekitar 18 triliun XRP melalui satu transaksi pembayaran, kira-kira 180 kali pasokan awal mata uang kripto tersebut yang berjumlah 100 miliar token. Pendiri Veria, Cayden Liao, mengatakan celah itu berpotensi mengancam kapitalisasi pasar XRP senilai 94 miliar dolar AS dengan merusak pasokan tetap mata uang kripto tersebut. Kerentanan itu dilaporkan pada 22 September dan ditambal tiga hari kemudian. RippleX kemudian mengonfirmasi bahwa tidak ada XRP yang dibuat tanpa izin, tidak ada dana yang hilang, dan penyelidik tidak menemukan bukti eksploitasi di jaringan publik. Insiden itu diungkapkan kepada publik pada 9 Oktober.
Sistem keamanan bertenaga AI milik Veria mengidentifikasi dua kelemahan yang saling terkait dan dapat melewati perlindungan moneter XRPL. Kelemahan pertama melibatkan luapan bilangan bulat pada mesin pembayaran, yang memungkinkan penawaran perdagangan yang sengaja direkayasa salah menghitung jumlah utang pembeli. Penjual akan menerima pembayaran XRP secara penuh, sedangkan pembeli hanya membayar sebagian kecil dari jumlah sebenarnya, sehingga secara efektif XRP tercipta dari selisih tersebut. Kelemahan kedua memengaruhi mekanisme perlindungan pasokan yang mengandalkan perhitungan keliru yang sama dan dapat gagal mengenali XRP yang baru dibuat. Penyerang perlu menyiapkan ratusan akun dan penawaran perdagangan sebelum mengirimkan transaksi pembayaran. Laporan kerentanan resmi menyebut serangan itu hanya membutuhkan beberapa ratus XRP dalam bentuk cadangan yang sebagian besar dapat dikembalikan serta biaya transaksi biasa. Kode mesin pembayaran berasal dari 2015, sedangkan perlindungan pasokan yang terdampak diperkenalkan pada 2017.
Liao mengatakan basis kode XRPL telah menjalani lebih dari selusin audit dan kompetisi keamanan sejak 2024, termasuk kompetisi dengan total hadiah 550.000 dolar AS. Program bug bounty XRPL juga telah membagikan lebih dari 1 juta dolar AS. Meski telah dilakukan berbagai upaya tersebut, kerentanan gabungan itu tetap tidak terdeteksi hingga sistem AI Veria mengidentifikasinya, menyusun eksploit yang berfungsi, dan mendemonstrasikan eksploit tersebut di jaringan lokal. Insinyur RippleX secara independen mereproduksi eksploit itu dan mengonfirmasi bahwa XRP yang baru dihasilkan dapat digunakan dalam transaksi berikutnya. Veria menerima hadiah 250.000 dolar AS, jumlah maksimum program tersebut. Liao menyebut hadiah itu sebagai imbalan terbesar yang diketahui untuk kerentanan yang sepenuhnya ditemukan oleh agen AI.
Tingkat keparahan temuan itu mendorong pengembang XRPL menerapkan perbaikan yang mengubah protokol tanpa menunggu proses amendemen yang berlaku. Perubahan pada aturan pemrosesan transaksi biasanya memerlukan dukungan lebih dari 80% validator tepercaya selama dua pekan berturut-turut sebelum dapat diaktifkan. Namun, pengembang menilai proses itu akan membiarkan kerentanan tetap terbuka selama jaringan melakukan pemungutan suara atas perbaikan tersebut. Publikasi perbaikan perangkat lunak sumber terbuka itu juga dapat mengungkap eksploit kepada penyerang sebelum perlindungan efektif. RippleX, XRP Ledger Foundation, dan para validator mengoordinasikan peningkatan darurat yang segera mengaktifkan perlindungan pada server yang menjalankan versi 3.4.1. Pengembang awalnya mendistribusikan tambalan dalam bentuk berkas biner dan untuk sementara menahan kode sumber guna membatasi risiko penyerang merekayasa balik kerentanan selama penerapan. Pengungkapan tersebut menyebut ini sebagai kali pertama dalam lebih dari satu dekade proses aktivasi amendemen sengaja dilewati untuk perubahan pemrosesan transaksi.
Server yang menjalankan versi berbeda dapat berbeda pendapat mengenai keabsahan transaksi eksploit, yang berpotensi mengganggu konsensus atau menghentikan jaringan. Meski demikian, pengembang menyimpulkan bahwa gangguan jaringan sementara lebih baik daripada membiarkan XRP palsu beredar. Lebih dari 80% validator dalam daftar validator tepercaya bawaan telah melakukan peningkatan pada 25 September, sehingga risiko tersebut berkurang secara signifikan. Kontributor XRP Ledger Foundation, Vet, mengatakan respons terkoordinasi itu menjaga integritas jaringan dan menetapkan versi 3.4.1 sebagai versi minimum baru setelah amendemen terkait Batch yang terpisah diaktifkan pada 9 Oktober.
Insiden tersebut mendorong RippleX untuk meninjau ulang perlindungan infrastruktur penting, khususnya perangkat lunak lama yang telah lolos dari tinjauan keamanan konvensional selama bertahun-tahun. Kepala teknik RippleX, J. Ayo Akinyele, mengakui bahwa kerentanan itu menunjukkan perlunya mengkaji kembali asumsi lama tentang desain jaringan. Akinyele memaparkan rencana untuk memperluas penemuan kerentanan dengan bantuan AI, memperkuat pengujian adversarial, dan meneliti komponen lama, termasuk mesin pembayaran, mekanisme konsensus, dan jaringan peer-to-peer. RippleX juga berencana mempercepat verifikasi formal, teknik matematis untuk membuktikan apakah perangkat lunak memenuhi properti keamanan tertentu. Upaya ini akan melanjutkan pekerjaan verifikasi yang melibatkan Lending Protocol dan Single Asset Vault XRPL, serta kolaborasi dengan CommonPrefix dan XRP Ledger Foundation. Akinyele mengatakan AI secara mendasar mempercepat penemuan kerentanan, sehingga menekan pengembang untuk menemukan kelemahan sebelum pelaku jahat menggunakan perangkat serupa. Vet memperingatkan bahwa sistem AI yang semakin cakap dapat mempermudah eksploitasi kerentanan yang sebelumnya sulit ditemukan. Pengungkapan pada 9 Oktober memperkenalkan persyaratan untuk menguji ulang temuan keamanan yang sebelumnya diklasifikasikan sebagai sudah ditangani terhadap kandidat rilis sebelum temuan tersebut resmi ditutup.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.