час назад
ИИ обнаружил уязвимость XRP Ledger, способную создать 18 трлн токенов
AI discovers XRP Ledger flaw that could mint 18 trillion tokens and put $94 billion market at risk

CryptoSlate

ИИ-агент компании по кибербезопасности Veria Labs обнаружил уязвимость XRP Ledger (XRPL), существовавшую около десяти лет и не выявленную в ходе многолетних проверок безопасности. По данным Veria Labs, злоумышленник мог создать примерно 18 трлн XRP с помощью одной платежной транзакции — примерно в 180 раз больше первоначального предложения криптовалюты в 100 млрд токенов. Основатель Veria Кейден Ляо заявил, что уязвимость потенциально угрожала рыночной капитализации XRP в 94 млрд долларов, поскольку подрывала принцип фиксированного предложения криптовалюты. Об уязвимости сообщили 22 сентября, а через три дня ее устранили. Позднее RippleX подтвердила, что несанкционированных XRP создано не было, средства не потеряны, а расследование не выявило признаков эксплуатации уязвимости в публичных сетях. О случившемся публично сообщили 9 октября.
Система безопасности Veria на базе ИИ выявила две взаимосвязанные слабости, которые могли обойти механизмы защиты денежной системы XRPL. Первая была связана с целочисленным переполнением в механизме обработки платежей: из-за него намеренно сформированные торговые предложения могли приводить к неверному расчету суммы, которую должен был заплатить покупатель. Продавцы получали бы полную оплату в XRP, тогда как покупатель платил бы лишь часть фактической суммы; разница фактически означала бы создание XRP. Вторая слабость затрагивала механизм защиты предложения, который полагался на ту же ошибочную арифметику и мог не распознать вновь созданные XRP. Прежде чем отправить платеж, злоумышленнику пришлось бы подготовить сотни счетов и торговых предложений. В официальном отчете об уязвимости говорилось, что для атаки требовалось лишь несколько сотен XRP в виде в основном возвращаемых резервов, а также обычные комиссии за транзакции. Код механизма обработки платежей датируется 2015 годом, а затронутый механизм защиты предложения был внедрен в 2017 году.
Ляо заявил, что с 2024 года кодовая база XRPL прошла более десятка аудитов и проверок безопасности в рамках конкурсов, в том числе конкурса с призовым фондом в 550 000 долларов. Программы XRPL по вознаграждению за обнаружение ошибок также выплатили более 1 млн долларов. Несмотря на эти усилия, взаимосвязанная уязвимость оставалась незамеченной, пока система Veria на базе ИИ не выявила ее, не собрала работающий эксплойт и не продемонстрировала его в локальной сети. Инженеры RippleX независимо воспроизвели эксплойт и подтвердили, что вновь созданные XRP можно было потратить в последующих транзакциях. Veria получила вознаграждение в 250 000 долларов — максимальную сумму по программе. Ляо назвал его крупнейшим известным вознаграждением за уязвимость, обнаруженную исключительно ИИ-агентом.
Серьезность обнаруженной уязвимости побудила разработчиков XRPL внедрить изменение протокола, не дожидаясь установленной процедуры внесения поправок. Для активации изменений правил обработки транзакций обычно требуется, чтобы более 80 % доверенных валидаторов поддерживали их в течение двух недель подряд. Однако разработчики решили, что при такой процедуре уязвимость оставалась бы открытой, пока сеть голосовала бы за исправление. Публикация исправления программного обеспечения с открытым исходным кодом также могла раскрыть эксплойт злоумышленникам до вступления защиты в силу. RippleX, Фонд XRP Ledger и валидаторы скоординировали экстренное обновление, которое немедленно включило защиту на серверах под управлением версии 3.4.1. Разработчики сначала распространяли исправление в виде бинарных файлов и временно не публиковали исходный код, чтобы снизить риск обратного анализа уязвимости злоумышленниками во время развертывания. В сообщении говорилось, что это был первый за более чем десять лет случай намеренного обхода процедуры активации поправок для изменения обработки транзакций.
Серверы под управлением разных версий могли по-разному оценивать допустимость транзакции с эксплойтом, что потенциально могло нарушить достижение консенсуса или остановить сеть. Тем не менее разработчики пришли к выводу, что временный сбой сети предпочтительнее, чем появление в обращении поддельных XRP. К 25 сентября обновление установили более 80 % валидаторов из списка доверенных валидаторов по умолчанию, что существенно снизило этот риск. Участник Фонда XRP Ledger Vet заявил, что скоординированное реагирование позволило сохранить целостность сети и закрепило версию 3.4.1 в качестве минимально необходимой после активации 9 октября отдельных поправок, связанных с Batch.
Этот случай побудил RippleX пересмотреть защиту критически важной инфраструктуры, особенно устаревшего программного обеспечения, которое выдержало многолетние традиционные проверки безопасности. Руководитель инженерного направления RippleX Дж. Айо Акиньеле признал, что уязвимость показала необходимость пересмотра давних представлений об устройстве сети. Акиньеле рассказал о планах расширить поиск уязвимостей с помощью ИИ, усилить тестирование на устойчивость к атакам и проверить устаревшие компоненты, включая механизм обработки платежей, механизмы консенсуса и одноранговую сеть. RippleX также планирует ускорить формальную верификацию — математический метод, позволяющий доказать, соответствует ли программное обеспечение заданным свойствам безопасности. Эта работа будет опираться на усилия по верификации протокола кредитования XRPL и хранилища одного актива, а также на сотрудничество с CommonPrefix и Фондом XRP Ledger. Акиньеле заявил, что ИИ кардинально ускоряет поиск уязвимостей и вынуждает разработчиков находить слабые места раньше, чем злоумышленники начнут применять аналогичные инструменты. Vet предупредил, что развитие ИИ-систем может облегчить эксплуатацию уязвимостей, которые ранее было трудно обнаружить. В сообщении от 9 октября вводилось требование повторно проверять обнаруженные проблемы безопасности, ранее классифицированные как устраненные, на кандидатах в релизы, прежде чем официально закрывать их.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.