há 5 horas

IA descobre falha no XRP Ledger que poderia criar 18 trilhões de tokens

AI discovers XRP Ledger flaw that could mint 18 trillion tokens and put $94 billion market at risk

CryptoSlate

Um agente de IA da empresa de segurança Veria Labs descobriu uma vulnerabilidade de uma década no XRP Ledger (XRPL) que havia passado despercebida em anos de auditorias de segurança. A Veria Labs disse que um invasor poderia gerar cerca de 18 trilhões de XRP por meio de uma única transação de pagamento, aproximadamente 180 vezes a oferta original de 100 bilhões de tokens da criptomoeda. O fundador da Veria, Cayden Liao, disse que a falha poderia ameaçar o valor de mercado de US$ 94 bilhões do XRP ao comprometer a oferta fixa da criptomoeda. A vulnerabilidade foi relatada em 22 de setembro e corrigida três dias depois. Mais tarde, a RippleX confirmou que nenhum XRP sem autorização foi criado, nenhum recurso foi perdido e os investigadores não encontraram provas de exploração em redes públicas. O incidente foi divulgado publicamente em 9 de outubro.

O sistema de segurança com IA da Veria identificou duas falhas interligadas que poderiam contornar as proteções monetárias do XRPL. A primeira envolvia um estouro de inteiro no mecanismo de pagamentos, permitindo que ofertas de negociação criadas deliberadamente levassem ao cálculo incorreto do valor devido pelo comprador. Os vendedores receberiam pagamentos integrais em XRP enquanto o comprador pagaria apenas uma fração do valor real, criando XRP, na prática, por meio da diferença. A segunda falha afetava um mecanismo de proteção da oferta que dependia da mesma aritmética defeituosa e poderia não reconhecer o XRP recém-criado. Um invasor precisaria preparar centenas de contas e ofertas de negociação antes de enviar o pagamento. O relatório oficial da vulnerabilidade afirmou que o ataque exigia apenas algumas centenas de XRP em reservas em grande parte reembolsáveis e taxas normais de transação. O código do mecanismo de pagamentos data de 2015, enquanto a proteção da oferta afetada foi introduzida em 2017.

Liao disse que a base de código do XRPL passou por mais de uma dúzia de auditorias e competições de segurança desde 2024, incluindo uma competição com um prêmio total de US$ 550.000. Os programas de recompensa por bugs do XRPL também distribuíram mais de US$ 1 milhão. Apesar desses esforços, a vulnerabilidade combinada permaneceu sem ser detectada até que o sistema de IA da Veria a identificou, montou uma exploração funcional e a demonstrou em uma rede local. Engenheiros da RippleX reproduziram a exploração de forma independente e confirmaram que o XRP recém-gerado poderia ser gasto em transações posteriores. A Veria recebeu uma recompensa de US$ 250.000, o valor máximo do programa. Liao descreveu a recompensa como a maior conhecida por uma vulnerabilidade descoberta inteiramente por um agente de IA.

A gravidade da descoberta levou os desenvolvedores do XRPL a implementar uma correção que alterava o protocolo sem esperar pelo processo estabelecido de emendas. Mudanças nas regras de processamento de transações normalmente exigem o apoio de mais de 80% dos validadores confiáveis por duas semanas consecutivas antes da ativação. No entanto, os desenvolvedores concluíram que esse processo deixaria a vulnerabilidade exposta enquanto a rede votava na correção. A publicação do código-fonte aberto da correção também poderia revelar a exploração a invasores antes que a proteção entrasse em vigor. A RippleX, a XRP Ledger Foundation e os validadores coordenaram uma atualização emergencial que ativou a proteção imediatamente nos servidores que executavam a versão 3.4.1. Inicialmente, os desenvolvedores distribuíram a correção em arquivos binários e retiveram temporariamente o código-fonte para limitar o risco de invasores fazerem engenharia reversa da vulnerabilidade durante a implementação. A divulgação afirmou que essa foi a primeira vez em mais de uma década que o processo de ativação de emendas foi deliberadamente contornado para uma mudança no processamento de transações.

Servidores que executassem versões diferentes poderiam discordar sobre a validade de uma transação de exploração, potencialmente prejudicando o consenso ou paralisando a rede. Ainda assim, os desenvolvedores concluíram que uma interrupção temporária da rede seria preferível a permitir a circulação de XRP falsificado. Mais de 80% dos validadores da lista padrão de validadores confiáveis haviam atualizado até 25 de setembro, reduzindo substancialmente esse risco. Vet, colaborador da XRP Ledger Foundation, disse que a resposta coordenada preservou a integridade da rede e estabeleceu a versão 3.4.1 como a nova versão mínima, após emendas distintas relacionadas ao Batch serem ativadas em 9 de outubro.

O incidente levou a RippleX a reavaliar a proteção de infraestruturas críticas, especialmente de softwares antigos que haviam resistido a anos de auditorias de segurança convencionais. J. Ayo Akinyele, chefe de engenharia da RippleX, reconheceu que a vulnerabilidade demonstrou a necessidade de rever pressupostos antigos sobre o projeto da rede. Akinyele apresentou planos para ampliar a descoberta de vulnerabilidades assistida por IA, fortalecer os testes adversariais e examinar componentes legados, incluindo o mecanismo de pagamentos, os mecanismos de consenso e a rede ponto a ponto. A RippleX também planeja acelerar a verificação formal, uma técnica matemática que comprova se o software atende a propriedades de segurança específicas. O trabalho dará continuidade aos esforços de verificação envolvendo o Lending Protocol e o Single Asset Vault do XRPL, além da colaboração com a CommonPrefix e a XRP Ledger Foundation. Akinyele disse que a IA está acelerando fundamentalmente a descoberta de vulnerabilidades, pressionando os desenvolvedores a encontrar falhas antes que agentes mal-intencionados implementem ferramentas semelhantes. Vet alertou que sistemas de IA cada vez mais capazes poderiam facilitar a exploração de vulnerabilidades antes obscuras. A divulgação de 9 de outubro introduziu a exigência de testar novamente, em versões candidatas a lançamento, descobertas de segurança anteriormente classificadas como resolvidas antes de encerrá-las formalmente.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.