5 ore fa
XRP Ledger corregge una falla decennale che avrebbe potuto consentire di creare migliaia di miliardi di XRP
XRP Ledger patches decade-old bug that could have minted trillions of XRP
The Block

Gli sviluppatori di XRP Ledger hanno detto venerdì che una falla corretta nel motore dei pagamenti della rete avrebbe potuto consentire a un aggressore di creare XRP dal nulla. Un rapporto sulla vulnerabilità ha affermato che la falla, classificata come critica, era presente nel codice dal 2015. Il rapporto ha aggiunto che non vi erano prove che il problema fosse stato sfruttato su alcuna rete pubblica.
La falla riguardava il modo in cui il motore dei pagamenti calcola il totale di un pagamento che completa contemporaneamente molte offerte nel book degli ordini. Le somme non prevedevano un controllo dell'overflow, per cui un totale sufficientemente elevato sarebbe tornato a un valore basso. Secondo il rapporto sulla vulnerabilità, un aggressore avrebbe potuto creare alcune centinaia di account che offrivano frazioni minime di token in cambio di quantità enormi di XRP. L'aggressore avrebbe poi potuto completare tutte le vendite con un unico pagamento, secondo il rapporto. Il wallet di ciascun venditore avrebbe ricevuto l'intero pagamento, mentre al wallet dell'acquirente sarebbero stati addebitati solo alcune centinaia di drops più la commissione. Il controllo della rete contro la creazione di nuovi XRP presentava un problema analogo nel calcolo dei saldi e non avrebbe quindi impedito la coniazione. Secondo il rapporto, l'attacco non avrebbe potuto verificarsi accidentalmente, perché richiedeva centinaia di offerte a prezzi irrealistici e un pagamento costruito appositamente.
Cayden Liao, cofondatore di Veria Labs, società di sicurezza, ha detto sabato che l'agente di IA dell'azienda ha individuato la falla e realizzato un exploit funzionante. Liao ha calcolato che una singola transazione di exploit avrebbe potuto creare circa 18.000 miliardi di XRP, ovvero 184 volte l'offerta totale del token. Al lancio l'offerta di XRP era limitata a 100 miliardi di unità e si riduce leggermente con la distruzione delle commissioni di transazione. Liao sospetta che la vulnerabilità non sia stata individuata perché l'exploit combinava due falle che, prese singolarmente, sarebbero state di gravità bassa. Liao ha detto che Ripple ha pagato a Veria la ricompensa massima prevista dal programma, pari a 250.000 dollari. Ha aggiunto che, per quanto ne sa Veria, è la ricompensa più alta mai pagata per una vulnerabilità individuata interamente da un agente di IA.
Veria ha segnalato la falla il 22 settembre. RippleX ha rilasciato una correzione nella versione 3.4.1 di xrpld tre giorni dopo. Secondo il rapporto sulla vulnerabilità, quel giorno oltre l'80% dei validatori dell'elenco predefinito Unique Node List stava utilizzando l'aggiornamento. Le modifiche alle regole di XRP Ledger richiedono normalmente il sostegno di oltre l'80% dei validatori attendibili della rete per due settimane, attraverso una procedura di emendamento. Questa correzione, tuttavia, è entrata in vigore man mano che ciascun server si aggiornava. Il rapporto ha affermato che era la prima volta che si ricorreva a questo approccio in oltre 10 anni di emendamenti. Secondo il rapporto, una normale pubblicazione open source avrebbe esposto la falla agli aggressori per settimane prima che la correzione diventasse attiva.
La versione ha corretto anche una falla distinta in Batch, una funzionalità che non era ancora entrata in funzione quando il problema è stato individuato. Secondo il rapporto sulla vulnerabilità, la falla di Batch avrebbe potuto bloccare la rete. Sia Batch sia la correzione sono entrati in funzione venerdì. I server che utilizzano versioni precedenti non possono più rimanere sincronizzati. Secondo il rapporto, un potenziale aggressore che avesse sfruttato la falla di Batch non avrebbe ottenuto nulla on-chain. Il possibile vantaggio sarebbe stato creare un record permanentemente malformato e avere la possibilità di compromettere indicizzatori off-chain, explorer e kit di sviluppo software.
Il codice sorgente della versione 3.4.1 di xrpld è stato pubblicato circa due settimane dopo i file binari. Justin Bons, fondatore di Cyber Capital, ha detto giovedì che XRP Ledger aveva utilizzato codice sorgente chiuso nelle due settimane precedenti. Mayukha Vadari, ingegnere di RippleX, ha risposto sabato che l'IA aveva cambiato la situazione. Vadari ha detto che una correzione per una falla critica inclusa in una normale pubblicazione pubblica sarebbe stata individuata e sottoposta a reverse engineering immediatamente. J. Ayo Akinyele, responsabile dell'ingegneria di RippleX, ha detto sabato che il team avrebbe ampliato la ricerca di falle assistita dall'IA e la verifica formale. Akinyele ha affermato che l'IA sta cambiando radicalmente la rapidità con cui è possibile individuare le vulnerabilità.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.