XRP Ledger、"2015年から潜んでいた"新規発行を招き得る欠陥を修正 数十億XRP創出の恐れも

AI マーケットサマリー
セキュリティ報告書により、XRP Ledgerに長年存在していた欠陥が開示されました。この欠陥は、組み込み型取引所における誤カウントを通じて"XRP-from-nothing"の生成を可能にし得たもので、固定供給という前提を損ないかねないものでした。RippleXは、公開ネットワーク上で悪用された証拠はないとしており、当該問題はxrpld 3.4.1で修正されました。短期的な影響は、XRPLインフラへの信頼、機関投資家のリスク管理、ならびにプロトコルの完全性に関する取引所のデューデリジェンスに集中しています。
影響度
● 普通
影響を受ける資産
XRP/USDT+0.21%
AI インサイト · XRP/USDTAI インサイト
● ニュートラル
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
XRP Ledgerの決済処理に、攻撃者が対価を支払わずに大量のXRPを生み出し得る脆弱性が存在していたことが分かった。金曜に公表されたセキュリティ報告書によると、この欠陥はXRPの固定供給という前提を崩しかねず、発生時期は2015年まで遡る可能性がある。 脆弱性は研究者のCayden Liao氏とVeria AIが発見し、9月22日に内部報告された。Rippleの開発部門であるRippleXのエンジニアは、単独サーバー上で攻撃を再現し、生成されたXRPが後続取引で実際に使用可能であることを確認した。RippleXは、公的ネットワーク上で悪用された証拠は見つかっていないとしている。 XRPは2012年の台帳稼働時に1000億XRPが一括で作成され、ソフトウェア上は追加発行ができない設計になっている。今回の欠陥が悪用されれば、存在しないはずのXRPを無から作成して取引所で売却できる恐れがあり、ネットワークを利用する機関投資家などが前提とする供給上限を揺るがしかねない。 攻撃の起点は台帳内蔵の交換機能だ。アカウントがトークン同士の交換オファーを掲示できる仕組みを利用し、攻撃者は数百のアカウントを用意。各アカウントが「ごく少量のトークン」と引き換えに「異常に多いXRP」を求めるオファーを出した上で、単一の支払い取引でそれら全オファーを一括購入する。支払うべきXRP総額がソフトウェアで正しく集計できないほど大きくなることで、売り手側のアカウントは満額のXRPを受け取る一方、買い手側の引き落としはほぼ行われず、結果として本来存在しないXRPが生じるという。 取引ごとに"新たなXRPが出現していないか"を確認するチェックもあるが、同じ誤集計の合計値に依存していたため検知できない可能性があった。さらに、単一アカウントが受け取れるXRP量の上限も、受け取り先を数百アカウントに分散することで回避され得た。 研究者らの手法に必要だったのは、アカウント開設に使う数百XRP(大半は回収可能)と手数料程度とされる。 開発側は9月25日、サーバーソフトのxrpld 3.4.1で修正を提供したが、当初は修正内容を開示していなかった。 今回の事案は、7月以降AIの支援で長年潜伏していた暗号資産関連の欠陥が相次いで明らかになっている流れの一つ。少なくとも1,367 BTCの盗難に関与したとされるColdcardウォレットの不具合や、Core Lightningがビットコインノード運用者に切断を促す事態につながった脆弱性も報告されている。 (関連記事)XRP Ledger、銀行・ステーブルコイン・トークン化ファンド向けに新たな制御機能を追加