XRPL устранил десятилетнюю уязвимость, которая могла позволить "напечатать" миллиарды XRP

Сводка рынка от ИИ
В отчёте по безопасности была раскрыта давняя уязвимость XRP Ledger, которая могла позволить создавать "XRP из ничего" из-за ошибки подсчёта во встроенной бирже, потенциально подрывая предположение о фиксированном предложении. RippleX заявляет, что нет свидетельств эксплуатации в публичных сетях, и проблема была исправлена в xrpld 3.4.1. В ближайшей перспективе влияние сосредоточено на доверии к инфраструктуре XRPL, институциональных контролях рисков и проверке со стороны бирж в части надлежащей осмотрительности относительно целостности протокола.
Степень влияния
● Средний
Затронутые активы
XRP/USDT+0.41%
Инсайт ИИ · XRP/USDTИнсайт ИИ
● Нейтральный
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
В платёжном механизме XRP Ledger (XRPL) обнаружили уязвимость, которая теоретически позволяла злоумышленнику создавать большие объёмы новых XRP без оплаты, нарушая принцип фиксированного предложения токена. Об этом говорится в отчёте по безопасности, опубликованном в пятницу. По данным отчёта, баг, предположительно существовавший с 2015 года, выявили исследователь Cayden Liao и Veria AI и передали информацию разработчикам по закрытому каналу 22 сентября. Инженеры RippleX — подразделения Ripple, отвечающего за разработку — воспроизвели атаку на отдельном сервере и подтвердили, что "созданные" XRP можно было потратить в последующей транзакции. В RippleX заявили, что не нашли признаков эксплуатации уязвимости в публичных сетях. Изначально при запуске реестра в 2012 году было создано 100 млрд XRP, а программная логика XRPL устроена так, чтобы выпуск новых монет был невозможен. Тем не менее обнаруженная брешь потенциально позволяла сформировать XRP "из ничего" и вывести их на биржи, подрывая жёсткий лимит предложения, на который ориентируются институциональные пользователи сети. Механика атаки использовала встроенную биржу реестра, где аккаунты размещают офферы на обмен одного токена на другой. Злоумышленник мог открыть сотни аккаунтов, и каждый из них выставлял бы предложение обменять микроскопическое количество токена на необычно крупный объём XRP. Затем отправлялся бы один платёж, который выкупал все эти офферы разом. Из-за слишком большой итоговой суммы XRP система некорректно считала общий объём обязательств: аккаунты-продавцы получали выплату полностью, а с аккаунта-покупателя списывалась почти нулевая сумма. В результате у атакующего оказывались XRP, которых ранее не существовало. После каждой операции XRPL выполняет проверку, чтобы убедиться, что новые XRP не появились. Но эта проверка опиралась на тот же некорректно подсчитанный итог и могла не заметить расхождение. Дополнительный лимит на объём XRP, который может получить один аккаунт, тоже не срабатывал, поскольку выпуск распределялся по сотням аккаунтов. По оценке исследователей, для реализации схемы было достаточно нескольких сотен XRP для открытия аккаунтов (значительную часть этих средств можно было вернуть), а также оплаты комиссий за транзакции. Исправление вышло 25 сентября в версии xrpld 3.4.1 — серверного ПО реестра. При релизе разработчики не раскрывали, какую именно проблему оно устраняет. Инцидент пополнил список долго остававшихся скрытыми криптоуязвимостей, выявленных с помощью ИИ с июля. Среди них — баг аппаратного кошелька Coldcard, связанный с кражей как минимум 1 367 BTC, а также уязвимости, из-за которых команда Core Lightning рекомендовала операторам биткоин-нод отключиться. Подробнее: XRP Ledger добавляет новые механизмы контроля для банков, стейблкоинов и токенизированных фондов.