سجل XRP يُصلح ثغرة عمرها عقد كانت قد تتيح سكّ مليارات من XRP
ملخص سوق AI
كشف تقرير أمني عن ثغرة طويلة الأمد في XRP Ledger كان يمكن أن تُمكّن من إنشاء "XRP-from-nothing" عبر خطأ في العدّ داخل البورصة المدمجة، بما قد يقوّض افتراض العرض الثابت. وتذكر RippleX أنه لا توجد أدلة على الاستغلال على الشبكات العامة، وأن المشكلة تم تصحيحها في xrpld 3.4.1. وينصبّ الأثر قصير الأجل على الثقة في بنية XRPL التحتية، وضوابط المخاطر المؤسسية، والعناية الواجبة لدى البورصات بشأن سلامة البروتوكول.
مستوى التأثير
● متوسط
الأصول المتأثرة
XRP/USDT+0.41%
رؤية AI · XRP/USDTرؤية AI
● محايد
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
كشف تقرير أمني نُشر يوم الجمعة عن ثغرة في نظام المدفوعات بسجل XRP Ledger كان من الممكن أن تمكّن مهاجمًا من إنشاء كميات كبيرة من XRP دون مقابل، ما يخرق قاعدة العرض الثابت للعملة. ويُعتقد أن الخلل يعود إلى عام 2015، وقد اكتشفه الباحث Cayden Liao وشركة Veria AI، مع إبلاغ داخلي بتاريخ 22 سبتمبر.
وأكدت RippleX، ذراع التطوير التابعة لـ Ripple، أنها أعادت تنفيذ سيناريو الهجوم على خادم مستقل وتحققت من أن XRP المُنشأ يمكن إنفاقه لاحقًا ضمن معاملة أخرى. وأضافت أنها لم تعثر على أي دليل على استغلال الثغرة على أي شبكة عامة.
كان قد تم إنشاء إجمالي 100 مليار XRP عند إطلاق السجل في 2012، وصُممت البرمجيات بحيث لا يمكن إضافة وحدات جديدة أبدًا. إلا أن الثغرة كانت قد تتيح نظريًا إنشاء XRP من العدم وبيعه في البورصات، بما يقوض سقف المعروض الذي تعتمد عليه المؤسسات التي تستخدم الشبكة.
اعتمد الهجوم على البورصة المدمجة في السجل، حيث تنشر الحسابات عروضًا لمبادلة أصل بآخر. وفقًا للوصف، يقوم المهاجم بفتح مئات الحسابات، ويضع كل حساب عرضًا لتبادل كمية ضئيلة من رمز ما مقابل كمية كبيرة على نحو غير اعتيادي من XRP، ثم يرسل دفعة واحدة تشتري جميع العروض دفعةً واحدة. عندها يصبح إجمالي XRP المستحق كبيرًا لدرجة تؤدي إلى خطأ في احتسابه داخل البرمجيات، فتُسدَّد حسابات البيع كامل مستحقاتها بينما يُخصم من حساب الشراء مبلغ ضئيل جدًا، ما يترك المهاجم بحوزته XRP لم يكن موجودًا من قبل.
ورغم أن سجل XRP Ledger يجري فحصًا بعد كل معاملة للتأكد من عدم ظهور XRP جديد، إلا أن هذا الفحص كان يعتمد على الإجمالي نفسه الذي تم احتسابه بشكل خاطئ، ما كان قد يمنعه من رصد الخلل. كما أن حدًا منفصلًا يقيّد كمية XRP التي يمكن لحساب واحد تلقيها لن يكون قد فُعّل، لأن الهجوم كان يوزّع XRP عبر مئات الحسابات.
وبحسب الباحثين، لا تتطلب الطريقة سوى بضع مئات من XRP لفتح تلك الحسابات (يمكن استرداد معظمها) إضافة إلى رسوم المعاملات. وقد أصدر المطورون إصلاحًا ضمن إصدار xrpld 3.4.1، وهو برنامج خوادم السجل، في 25 سبتمبر من دون الإفصاح عمّا تم إصلاحه.
تأتي الواقعة ضمن سلسلة من ثغرات التشفير التي ظلت مخفية لفترات طويلة وبدأت تتكشف منذ يوليو بمساعدة أدوات الذكاء الاصطناعي، من بينها خلل محفظة Coldcard المرتبط بسرقة ما لا يقل عن 1,367 BTC، وثغرات دفعت Core Lightning إلى مطالبة مشغلي عُقد البيتكوين بقطع الاتصال.
للمزيد: سجل XRP Ledger يضيف ضوابط جديدة للبنوك والعملات المستقرة والصناديق المُرمّزة.