XRP Ledger vá lỗi tồn tại hơn 10 năm, từng có thể tạo ra hàng tỷ XRP từ con số 0
Tóm tắt thị trường bằng AI
Một báo cáo bảo mật đã tiết lộ một lỗ hổng tồn tại lâu năm trên XRP Ledger, có thể đã cho phép tạo "XRP-từ-hư-không" thông qua việc đếm sai trong sàn giao dịch tích hợp sẵn, tiềm ẩn làm suy yếu giả định về nguồn cung cố định. RippleX cho biết không có bằng chứng về việc bị khai thác trên các mạng công khai, và vấn đề đã được vá trong xrpld 3.4.1. Tác động trong ngắn hạn tập trung vào niềm tin đối với hạ tầng XRPL, các biện pháp kiểm soát rủi ro của tổ chức và thẩm định của sàn giao dịch liên quan đến tính toàn vẹn của giao thức.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
XRP/USDT+0.41%
Quan điểm AI · XRP/USDTQuan điểm AI
● Trung lập
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Một lỗ hổng trong cơ chế thanh toán của XRP Ledger có thể cho phép kẻ tấn công tạo ra lượng lớn XRP mà không cần chi trả, qua đó phá vỡ nguyên tắc nguồn cung cố định của token, theo báo cáo an ninh công bố hôm thứ Sáu.
Lỗi được cho là tồn tại từ năm 2015, do nhà nghiên cứu Cayden Liao và Veria AI phát hiện và báo cáo nội bộ ngày 22/9. Đội ngũ kỹ sư RippleX, bộ phận phát triển của Ripple, đã tái tạo được kịch bản tấn công trên một máy chủ độc lập và xác nhận số XRP "được tạo mới" có thể được đem chi tiêu trong một giao dịch sau đó. RippleX cho biết chưa tìm thấy bằng chứng lỗ hổng từng bị khai thác trên bất kỳ mạng công khai nào.
XRP Ledger khởi chạy năm 2012 với tổng cộng 100 tỷ XRP được tạo sẵn, và phần mềm được thiết kế để không thể phát hành thêm. Lỗ hổng nói trên, nếu bị khai thác, có thể cho phép tạo XRP từ không khí và bán lên sàn, làm suy yếu trần cung mà các tổ chức sử dụng mạng lưới này dựa vào.
Theo mô tả, kịch bản tấn công tận dụng sàn giao dịch tích hợp trong sổ cái, nơi các tài khoản đăng lệnh hoán đổi token. Kẻ tấn công sẽ mở hàng trăm tài khoản, mỗi tài khoản đặt một lệnh bán một lượng token rất nhỏ để đổi lấy một lượng XRP bất thường lớn, rồi gửi một giao dịch thanh toán duy nhất để mua toàn bộ các lệnh cùng lúc. Tổng số XRP phải trả lớn đến mức phần mềm tính sai, khiến các tài khoản bán vẫn được trả đủ, trong khi tài khoản mua gần như không bị trừ, tạo ra lượng XRP trước đó không tồn tại.
XRP Ledger vốn có bước kiểm tra sau mỗi giao dịch nhằm bảo đảm không có XRP mới xuất hiện, nhưng phép kiểm tra này dựa trên cùng số liệu tổng bị tính sai nên có thể không phát hiện. Giới hạn riêng về lượng XRP tối đa một tài khoản có thể nhận cũng không bị kích hoạt vì số XRP được dàn trải qua hàng trăm tài khoản.
Phương pháp của nhóm nghiên cứu chỉ cần vài trăm XRP để mở các tài khoản, phần lớn có thể thu hồi, cộng với phí giao dịch.
Bản vá đã được phát hành trong xrpld 3.4.1, phần mềm máy chủ của sổ cái, vào ngày 25/9 mà không công bố chi tiết nội dung sửa lỗi.
Sự việc nối dài chuỗi lỗ hổng bảo mật crypto bị che giấu nhiều năm nhưng được phát hiện trở lại với sự hỗ trợ của AI kể từ tháng 7, bao gồm lỗi ví Coldcard liên quan đến vụ đánh cắp ít nhất 1.367 BTC và các điểm yếu khiến Core Lightning phải khuyến cáo nhà vận hành node bitcoin ngắt kết nối.
Đọc thêm: XRP Ledger bổ sung các cơ chế kiểm soát mới cho ngân hàng, stablecoin và quỹ token hóa