3 ชั่วโมงที่แล้ว

AI พบช่องโหว่ XRP Ledger ที่อาจสร้างโทเคนได้ 18 ล้านล้านเหรียญ

AI discovers XRP Ledger flaw that could mint 18 trillion tokens and put $94 billion market at risk

CryptoSlate

เอเจนต์ AI จากบริษัทด้านความปลอดภัย Veria Labs พบช่องโหว่ใน XRP Ledger (XRPL) ที่มีมานานนับทศวรรษและรอดพ้นจากการตรวจสอบความปลอดภัยมาหลายปี Veria Labs ระบุว่าผู้โจมตีอาจสร้าง XRP ได้ราว 18 ล้านล้านเหรียญผ่านธุรกรรมการชำระเงินเพียงครั้งเดียว หรือประมาณ 180 เท่าของอุปทานโทเคนดั้งเดิมที่มี 100 พันล้านเหรียญ เคย์เดน เลียว ผู้ก่อตั้ง Veria ระบุว่าช่องโหว่นี้อาจคุกคามมูลค่าตลาด 94 พันล้านดอลลาร์ของ XRP ด้วยการบั่นทอนอุปทานคงที่ของคริปโทเคอร์เรนซีดังกล่าว มีการรายงานช่องโหว่เมื่อวันที่ 22 กันยายน และแก้ไขในอีก 3 วันต่อมา ต่อมา RippleX ยืนยันว่าไม่มีการสร้าง XRP โดยไม่ได้รับอนุญาต ไม่มีเงินสูญหาย และผู้ตรวจสอบไม่พบหลักฐานการโจมตีบนเครือข่ายสาธารณะ โดยมีการเปิดเผยเหตุการณ์ต่อสาธารณะเมื่อวันที่ 9 ตุลาคม

ระบบความปลอดภัยที่ขับเคลื่อนด้วย AI ของ Veria ระบุจุดอ่อน 2 จุดที่เชื่อมโยงกัน ซึ่งอาจใช้หลบเลี่ยงมาตรการป้องกันทางการเงินของ XRPL จุดอ่อนแรกเกี่ยวข้องกับจำนวนเต็มล้นในระบบประมวลผลการชำระเงิน ทำให้ข้อเสนอซื้อขายที่สร้างขึ้นโดยเจตนาสามารถทำให้ระบบคำนวณจำนวนเงินที่ผู้ซื้อต้องจ่ายผิดพลาด ผู้ขายจะได้รับเงิน XRP เต็มจำนวน ขณะที่ผู้ซื้อจ่ายเพียงเศษเสี้ยวของจำนวนเงินจริง ซึ่งเท่ากับสร้าง XRP จากส่วนต่าง จุดอ่อนที่สองกระทบกลไกป้องกันอุปทานซึ่งอาศัยการคำนวณแบบเดียวกันที่มีข้อบกพร่อง และอาจตรวจไม่พบ XRP ที่สร้างขึ้นใหม่ ผู้โจมตีจะต้องเตรียมบัญชีและข้อเสนอซื้อขายหลายร้อยรายการก่อนส่งธุรกรรมชำระเงิน รายงานช่องโหว่อย่างเป็นทางการระบุว่า การโจมตีต้องใช้ XRP เพียงไม่กี่ร้อยเหรียญในเงินสำรองที่ส่วนใหญ่ขอคืนได้ รวมถึงค่าธรรมเนียมธุรกรรมตามปกติ โค้ดระบบประมวลผลการชำระเงินมีมาตั้งแต่ปี 2015 ส่วนมาตรการป้องกันอุปทานที่ได้รับผลกระทบเริ่มใช้ในปี 2017

เลียวกล่าวว่าโค้ดเบสของ XRPL ผ่านการตรวจสอบมากกว่า 12 ครั้งและการแข่งขันด้านความปลอดภัยหลายรายการนับตั้งแต่ปี 2024 รวมถึงการแข่งขันที่มีเงินรางวัลรวม 550,000 ดอลลาร์ นอกจากนี้ โครงการให้รางวัลสำหรับการค้นหาบั๊กของ XRPL ยังจ่ายเงินไปแล้วมากกว่า 1 ล้านดอลลาร์ แม้จะมีความพยายามเหล่านั้น แต่ก็ยังไม่มีใครตรวจพบช่องโหว่ที่เกิดจากจุดอ่อนทั้งสองร่วมกัน จนกระทั่งระบบ AI ของ Veria ระบุช่องโหว่ สร้างวิธีโจมตีที่ใช้งานได้ และสาธิตการโจมตีบนเครือข่ายท้องถิ่น วิศวกร RippleX สร้างวิธีโจมตีดังกล่าวขึ้นใหม่โดยอิสระ และยืนยันว่า XRP ที่สร้างขึ้นใหม่สามารถนำไปใช้จ่ายในธุรกรรมถัดไปได้ Veria ได้รับเงินรางวัล 250,000 ดอลลาร์ ซึ่งเป็นจำนวนสูงสุดของโครงการ เลียวกล่าวว่าเงินรางวัลนี้เป็นรางวัลสูงสุดเท่าที่ทราบสำหรับช่องโหว่ที่เอเจนต์ AI ค้นพบทั้งหมด

ความร้ายแรงของการค้นพบทำให้นักพัฒนา XRPL ใช้มาตรการแก้ไขที่เปลี่ยนแปลงโปรโตคอลโดยไม่รอกระบวนการแก้ไขเพิ่มเติมที่กำหนดไว้ โดยปกติการเปลี่ยนแปลงกฎการประมวลผลธุรกรรมต้องได้รับการสนับสนุนจากผู้ตรวจสอบความถูกต้องที่เชื่อถือได้มากกว่า 80% ติดต่อกัน 2 สัปดาห์ก่อนเปิดใช้งาน อย่างไรก็ตาม นักพัฒนาประเมินว่ากระบวนการนี้จะทำให้เครือข่ายยังคงเสี่ยงต่อช่องโหว่ระหว่างที่มีการลงคะแนนเรื่องการแก้ไข การเผยแพร่โค้ดแก้ไขของซอฟต์แวร์โอเพนซอร์ซอาจเปิดเผยวิธีโจมตีให้ผู้โจมตีทราบก่อนที่มาตรการป้องกันจะมีผล RippleX, XRP Ledger Foundation และผู้ตรวจสอบความถูกต้องประสานงานกันอัปเกรดฉุกเฉินเพื่อเปิดใช้การป้องกันทันทีบนเซิร์ฟเวอร์ที่ใช้เวอร์ชัน 3.4.1 ในช่วงแรกนักพัฒนาแจกจ่ายแพตช์ในรูปแบบไบนารีและระงับการเผยแพร่ซอร์สโค้ดไว้ชั่วคราว เพื่อลดความเสี่ยงที่ผู้โจมตีจะทำวิศวกรรมย้อนกลับเพื่อค้นหาช่องโหว่ระหว่างการติดตั้ง รายงานระบุว่านี่เป็นครั้งแรกในรอบกว่าทศวรรษที่มีการจงใจข้ามกระบวนการเปิดใช้การแก้ไขเพิ่มเติมสำหรับการเปลี่ยนแปลงการประมวลผลธุรกรรม

เซิร์ฟเวอร์ที่ใช้เวอร์ชันต่างกันอาจมีความเห็นไม่ตรงกันว่าธุรกรรมที่ใช้โจมตีถูกต้องหรือไม่ ซึ่งอาจรบกวนฉันทามติหรือทำให้เครือข่ายหยุดทำงาน อย่างไรก็ตาม นักพัฒนาสรุปว่าการหยุดชะงักของเครือข่ายชั่วคราวยังดีกว่าการปล่อยให้ XRP ปลอมเข้าสู่ระบบหมุนเวียน ภายในวันที่ 25 กันยายน ผู้ตรวจสอบความถูกต้องมากกว่า 80% ในรายชื่อผู้ตรวจสอบที่เชื่อถือได้โดยปริยายอัปเกรดแล้ว ซึ่งช่วยลดความเสี่ยงดังกล่าวลงอย่างมาก เวต ผู้ร่วมพัฒนาของ XRP Ledger Foundation ระบุว่าการตอบสนองที่ประสานงานกันช่วยรักษาความสมบูรณ์ของเครือข่าย และทำให้เวอร์ชัน 3.4.1 เป็นเวอร์ชันขั้นต่ำใหม่ หลังมีการเปิดใช้การแก้ไขเพิ่มเติมที่เกี่ยวกับ Batch แยกต่างหากเมื่อวันที่ 9 ตุลาคม

เหตุการณ์นี้ทำให้ RippleX ทบทวนการปกป้องโครงสร้างพื้นฐานสำคัญ โดยเฉพาะซอฟต์แวร์รุ่นเก่าที่ผ่านการตรวจสอบความปลอดภัยแบบดั้งเดิมมาหลายปี เจ. อาโย อาคินเยเล หัวหน้าฝ่ายวิศวกรรมของ RippleX ยอมรับว่าช่องโหว่นี้แสดงให้เห็นถึงความจำเป็นในการทบทวนสมมติฐานที่มีมายาวนานเกี่ยวกับการออกแบบเครือข่าย อาคินเยเลระบุแผนขยายการค้นหาช่องโหว่โดยใช้ AI เพิ่มความเข้มข้นในการทดสอบเชิงปฏิปักษ์ และตรวจสอบองค์ประกอบเดิมอย่างละเอียด รวมถึงระบบประมวลผลการชำระเงิน กลไกฉันทามติ และเครือข่ายเพียร์ทูเพียร์ RippleX ยังมีแผนเร่งการตรวจสอบยืนยันอย่างเป็นทางการ ซึ่งเป็นเทคนิคทางคณิตศาสตร์ที่พิสูจน์ว่าซอฟต์แวร์เป็นไปตามคุณสมบัติด้านความปลอดภัยที่กำหนดหรือไม่ งานนี้จะต่อยอดจากความพยายามตรวจสอบยืนยันที่เกี่ยวข้องกับ XRPL Lending Protocol และ Single Asset Vault ควบคู่กับความร่วมมือกับ CommonPrefix และ XRP Ledger Foundation อาคินเยเลกล่าวว่า AI กำลังเร่งการค้นพบช่องโหว่อย่างมีนัยสำคัญ และกดดันให้นักพัฒนาค้นหาจุดอ่อนก่อนที่ผู้ไม่หวังดีจะนำเครื่องมือในลักษณะเดียวกันไปใช้ เวตเตือนว่าระบบ AI ที่มีความสามารถเพิ่มขึ้นอาจทำให้การโจมตีช่องโหว่ที่เคยค้นพบได้ยากทำได้ง่ายขึ้น การเปิดเผยข้อมูลเมื่อวันที่ 9 ตุลาคมกำหนดให้ต้องทดสอบซ้ำกับรุ่นเตรียมเผยแพร่ สำหรับประเด็นด้านความปลอดภัยที่เคยจัดว่าแก้ไขแล้ว ก่อนปิดประเด็นเหล่านั้นอย่างเป็นทางการ

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.