3 ore fa
L'IA scopre una falla dell'XRP Ledger che potrebbe creare 18.000 miliardi di token
AI discovers XRP Ledger flaw that could mint 18 trillion tokens and put $94 billion market at risk

CryptoSlate

Un agente di IA della società di sicurezza Veria Labs ha scoperto una vulnerabilità dell'XRP Ledger (XRPL) risalente a dieci anni fa, sfuggita per anni alle verifiche di sicurezza. Veria Labs ha detto che un aggressore avrebbe potuto generare circa 18.000 miliardi di XRP con una sola transazione di pagamento, circa 180 volte la dotazione originaria di 100 miliardi di token della criptovaluta. Il fondatore di Veria, Cayden Liao, ha detto che la falla avrebbe potuto mettere a rischio la capitalizzazione di mercato di XRP, pari a 94 miliardi di dollari, minando l'offerta fissa della criptovaluta. La vulnerabilità è stata segnalata il 22 settembre e corretta tre giorni dopo. RippleX ha poi confermato che non sono stati creati XRP non autorizzati, non sono andati persi fondi e gli investigatori non hanno trovato prove di sfruttamento sulle reti pubbliche. L'incidente è stato reso pubblico il 9 ottobre.
Il sistema di sicurezza basato sull'IA di Veria ha individuato due debolezze interconnesse che avrebbero potuto aggirare le protezioni monetarie di XRPL. La prima riguardava un overflow di interi nel motore di pagamento, che consentiva a offerte di scambio costruite ad arte di calcolare in modo errato l'importo dovuto dall'acquirente. I venditori avrebbero ricevuto il pagamento completo in XRP, mentre l'acquirente ne avrebbe versato solo una frazione, creando di fatto XRP per la differenza. La seconda debolezza riguardava un meccanismo di protezione dell'offerta che si basava sulla stessa aritmetica difettosa e avrebbe potuto non rilevare gli XRP appena creati. Prima di inviare il pagamento, un aggressore avrebbe dovuto predisporre centinaia di account e offerte di scambio. Il rapporto ufficiale sulla vulnerabilità ha indicato che l'attacco avrebbe richiesto solo poche centinaia di XRP in riserve in gran parte rimborsabili e le normali commissioni di transazione. Il codice del motore di pagamento risale al 2015, mentre la protezione dell'offerta interessata è stata introdotta nel 2017.
Liao ha detto che dal 2024 il codice di XRPL è stato sottoposto a più di una dozzina di audit e concorsi di sicurezza, compresa una competizione con un montepremi di 550.000 dollari. Anche i programmi di bug bounty di XRPL hanno distribuito oltre 1 milione di dollari. Nonostante questi sforzi, la vulnerabilità combinata è rimasta inosservata fino a quando il sistema di IA di Veria l'ha individuata, ha assemblato un exploit funzionante e lo ha dimostrato su una rete locale. Gli ingegneri di RippleX hanno riprodotto autonomamente l'exploit e confermato che gli XRP appena generati potevano essere spesi in transazioni successive. Veria ha ricevuto una ricompensa di 250.000 dollari, il massimo previsto dal programma. Liao ha definito la ricompensa la più alta mai nota per una vulnerabilità scoperta interamente da un agente di IA.
La gravità della scoperta ha spinto gli sviluppatori di XRPL a distribuire una correzione che modificava il protocollo senza attendere la procedura di modifica consolidata. Di norma, le modifiche alle regole di elaborazione delle transazioni richiedono il sostegno di oltre l'80% dei validatori considerati affidabili per due settimane consecutive prima dell'attivazione. Gli sviluppatori hanno però stabilito che, mentre la rete votava sulla correzione, la vulnerabilità sarebbe rimasta esposta. La pubblicazione della correzione del software open source avrebbe anche potuto rivelare l'exploit agli aggressori prima che la protezione diventasse effettiva. RippleX, la XRP Ledger Foundation e i validatori hanno coordinato un aggiornamento di emergenza che ha attivato subito la protezione sui server con la versione 3.4.1. Inizialmente gli sviluppatori hanno distribuito la correzione sotto forma di file binari e ne hanno temporaneamente trattenuto il codice sorgente per limitare il rischio che gli aggressori decodificassero la vulnerabilità durante la distribuzione. La divulgazione ha affermato che si è trattato del primo aggiramento deliberato della procedura di attivazione delle modifiche per un cambiamento nell'elaborazione delle transazioni in oltre un decennio.
I server con versioni diverse avrebbero potuto non concordare sulla validità di una transazione di exploit, con il rischio di compromettere il consenso o fermare la rete. Gli sviluppatori hanno comunque concluso che un'interruzione temporanea della rete fosse preferibile all'immissione in circolazione di XRP contraffatti. Entro il 25 settembre, oltre l'80% dei validatori nell'elenco predefinito dei validatori affidabili aveva effettuato l'aggiornamento, riducendo notevolmente il rischio. Vet, collaboratore della XRP Ledger Foundation, ha affermato che la risposta coordinata ha preservato l'integrità della rete e ha stabilito la versione 3.4.1 come nuova versione minima, dopo l'attivazione separata, il 9 ottobre, di modifiche relative a Batch.
L'incidente ha spinto RippleX a riesaminare la protezione delle infrastrutture critiche, in particolare del software più datato che aveva superato anni di verifiche di sicurezza convenzionali. J. Ayo Akinyele, responsabile dell'ingegneria di RippleX, ha riconosciuto che la vulnerabilità ha dimostrato la necessità di rivedere ipotesi consolidate sulla progettazione della rete. Akinyele ha delineato piani per ampliare l'individuazione delle vulnerabilità assistita dall'IA, rafforzare i test avversariali e sottoporre a verifiche approfondite i componenti legacy, tra cui il motore di pagamento, i meccanismi di consenso e la rete peer-to-peer. RippleX intende inoltre accelerare la verifica formale, una tecnica matematica che dimostra se il software soddisfa specifiche proprietà di sicurezza. Il lavoro si baserà sulle iniziative di verifica riguardanti il protocollo di prestito e il Single Asset Vault di XRPL, oltre che sulla collaborazione con CommonPrefix e la XRP Ledger Foundation. Akinyele ha detto che l'IA sta accelerando in modo sostanziale l'individuazione delle vulnerabilità e spingendo gli sviluppatori a individuare i punti deboli prima che soggetti malintenzionati usino strumenti simili. Vet ha avvertito che sistemi di IA sempre più capaci potrebbero rendere più facile sfruttare vulnerabilità finora poco note. La divulgazione del 9 ottobre ha introdotto l'obbligo di sottoporre nuovamente a test, sulle versioni candidate al rilascio, le vulnerabilità precedentemente classificate come risolte prima di chiuderle formalmente.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.