4 часа назад

XRP Ledger исправил десятилетнюю ошибку, которая могла позволить создать триллионы XRP

XRP Ledger patches decade-old bug that could have minted trillions of XRP

The Block

Разработчики XRP Ledger заявили в пятницу, что исправленная ошибка в платежном движке сети могла позволить злоумышленнику создавать XRP из ничего. Согласно отчету о раскрытии уязвимости, ошибка критического уровня находилась в коде с 2015 года. В отчете говорится, что свидетельств эксплуатации этой ошибки в какой-либо публичной сети нет.

Ошибка затрагивала способ, которым платежный движок суммирует платеж, одновременно исполняющий множество предложений в книге ордеров. При суммировании не проверялось переполнение, поэтому достаточно большая сумма могла превратиться в небольшое число. Согласно отчету о раскрытии уязвимости, злоумышленник мог создать несколько сотен аккаунтов, предлагающих крошечные доли токена за огромные суммы XRP. Затем, согласно отчету, злоумышленник мог провести все продажи одним платежом. Кошельки продавцов получили бы полную оплату, а с кошелька покупателя списалось бы лишь несколько сотен дропов плюс комиссия. Проверка сети на предмет вновь созданных XRP имела сходную проблему при суммировании балансов и поэтому не смогла бы предотвратить выпуск токенов. В отчете говорится, что атака не могла произойти случайно: для нее требовались сотни предложений по нереалистичным ценам и специально сформированный платеж.

Сооснователь отдела безопасности Veria Labs Кейден Ляо заявил в субботу, что ИИ-агент компании обнаружил ошибку и создал работоспособный эксплойт. По расчетам Ляо, одна транзакция с эксплойтом могла бы создать около 18 трлн XRP — в 184 раза больше общего предложения токена. При запуске предложение XRP было ограничено 100 млрд токенов и постепенно немного сокращается по мере сжигания комиссий за транзакции. Ляо предположил, что уязвимость не обнаружили, поскольку эксплойт объединял две ошибки, каждая из которых по отдельности имела бы низкий уровень серьезности. Ляо заявил, что Ripple выплатила Veria максимальное предусмотренное программой вознаграждение — 250 000 долларов. По словам Ляо, насколько известно Veria, это крупнейшая в истории выплата за уязвимость, полностью обнаруженную ИИ-агентом.

Veria сообщила об ошибке 22 сентября. Через три дня RippleX выпустила исправление в версии xrpld 3.4.1. Согласно отчету о раскрытии уязвимости, в тот день обновление работало более чем на 80 % валидаторов из списка Unique Node List по умолчанию. Изменения правил XRP Ledger обычно требуют поддержки более чем 80 % доверенных валидаторов сети на протяжении двух недель в рамках процедуры внесения изменений. Однако это исправление вступало в силу по мере обновления каждого сервера. В отчете говорится, что за более чем 10 лет существования процедуры внесения изменений такой подход применили впервые. Согласно отчету, при обычном выпуске программного обеспечения с открытым исходным кодом ошибка оставалась бы доступной для злоумышленников в течение нескольких недель до вступления исправления в силу.

В выпуске также исправили отдельную ошибку в Batch — функции, которая еще не была запущена, когда обнаружили уязвимость. Согласно отчету о раскрытии уязвимости, ошибка в Batch могла остановить работу сети. Batch и исправление ошибки активировали в пятницу. Серверы со старыми версиями больше не могут оставаться синхронизированными с сетью. В отчете говорится, что злоумышленник, воспользовавшийся ошибкой в Batch, ничего бы не получил в блокчейне. Потенциальной выгодой, согласно отчету, были бы постоянно искаженная запись и возможность вывести из строя внешние индексаторы, обозреватели блокчейна и комплекты средств разработки программного обеспечения.

Исходный код версии xrpld 3.4.1 опубликовали примерно через две недели после выпуска двоичных файлов. Основатель Cyber Capital Джастин Бонс заявил в четверг, что XRP в течение предыдущих двух недель работал на закрытом исходном коде. Инженер RippleX Майукха Вадари ответила в субботу, что ситуация изменилась из-за ИИ. По словам Вадари, критическую ошибку в обычном публичном выпуске сразу же заметили бы и подвергли обратному анализу. Глава инженерного отдела RippleX Джей Аё Акиньеле заявил в субботу, что команда расширит применение ИИ для поиска ошибок и формальной верификации. По словам Акиньеле, ИИ кардинально меняет скорость обнаружения уязвимостей.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.