3 ore fa
Un bug dell'XRP Ledger avrebbe potuto infrangere il limite di 100 miliardi di token
100 Billion XRP Supply Was Nearly Broken by a 10-Year Bug

Beincrypto
Un rapporto sulla sicurezza pubblicato venerdì ha affermato che una falla nel software di pagamento dell'XRP Ledger avrebbe potuto consentire a un aggressore di creare XRP spendibili. L'offerta di XRP è limitata a 100 miliardi di token. Probabilmente il bug era passato inosservato dal 2015. XRP vale circa 88,8 miliardi di dollari, a un prezzo di 1,41 dollari per token. RippleX, la divisione di Ripple dedicata agli sviluppatori, ha detto di non aver trovato segnali che qualcuno abbia sfruttato la falla.
L'XRP Ledger ha un mercato integrato in cui gli account offrono di scambiare un token con un altro. Secondo il rapporto sulla sicurezza, un aggressore avrebbe potuto aprire alcune centinaia di account che offrivano quantità minime di un token in cambio di enormi quantità di XRP. Un singolo pagamento avrebbe quindi potuto acquistare tutte le offerte in una volta. Il totale progressivo del software di pagamento avrebbe superato il limite del contatore, azzerandosi a un valore minimo. Gli account venditori avrebbero ricevuto il pagamento completo, mentre l'acquirente avrebbe pagato quasi nulla. Anche un controllo di sicurezza pensato per rilevare XRP appena creati usava lo stesso contatore e avrebbe quindi mancato la discrepanza. Il ricercatore Cayden Liao e Veria AI hanno segnalato la falla tramite il programma bug bounty di XRPL il 22 settembre.
Le modifiche alle regole dell'XRP Ledger richiedono normalmente il sostegno di oltre l'80% dei validatori attendibili per due settimane. I validatori attendibili sono server che confermano le transazioni. La correzione è stata rilasciata nel software server versione 3.4.1 il 25 settembre ed è entrata in vigore non appena ciascun operatore ha effettuato l'aggiornamento. RippleX ha detto che si è trattato della prima modifica intenzionale all'elaborazione delle transazioni rilasciata in questo modo dall'avvio del sistema di emendamenti, oltre dieci anni fa. RippleX ha detto che un voto pubblico avrebbe esposto il bug nel codice aperto per settimane, mentre la falla restava sfruttabile. Oltre l'80% dei validatori predefiniti ha effettuato l'aggiornamento il giorno del rilascio, prima che il codice della correzione fosse pubblicato. Il rapporto sulla sicurezza ha detto che la decisione è stata presa congiuntamente dalla XRPL Foundation, da RippleX e dai validatori. RippleX ha detto che i voti restano la regola per le modifiche future.
La divulgazione è avvenuta un giorno dopo che il fondatore di Cyber Capital, Justin Bons, ha definito «una frode» la vendita di XRP come asset decentralizzato, durante un dibattito sulla decentralizzazione con David Schwartz di Ripple.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.