- дата публікації
XRP Ledger виправив баг, що існував протягом десятиліття і міг створити мільярди доларів у XRP з нічого
- джерело
- сайт
- www.coindesk.com
- відкрити джерело
У п’ятницю було опубліковано звіт про безпеку, який вказує на можливу вразливість у платіжній системі $XRP Ledger, що могла б дозволити зловмиснику створювати великі обсяги нових токенів $XRP без оплати, порушуючи правило фіксованої пропозиції.
Цю помилку, ймовірно, виявлено ще у 2015 році, досліджував науковець Кайден Ліао разом із компанією Veria AI, а інформацію було повідомлено внутрішньо 22 вересня.
Інженери RippleX, підрозділу Ripple, відтворили атаку на окремому сервері та підтвердили, що новостворені токени $XRP можна було витратити в наступних транзакціях. RippleX заявила, що не виявила доказів того, що вразливість використовувалася в жодній публічній мережі.
Всі 100 мільярдів $XRP були створені під час запуску реєстру у 2012 році, і програмне забезпечення побудоване так, що більше не може бути додано.
Однак ця вразливість могла б дозволити зловмиснику створювати $XRP з нічого і продавати їх на біржах, підриваючи обмеження в постачанні, на яке покладаються установи, що використовують цю мережу. Атаку можна було здійснити через вбудований обмін, де рахунки пропонують обмін одного токена на інший.
Зловмисник міг відкрити сотні рахунків, де кожен пропонує незначну кількість токена в обмін на незвично велику кількість $XRP, а потім здійснити один платіж, який купує всі пропозиції одночасно.
Загальна кількість $XRP, яка підлягала сплаті, була б надто великою для коректного підрахунку програмним забезпеченням, тому рахунки зловмисника отримували б повну оплату, в той час як рахунок купівлі фактично не сплачував би нічого — залишаючи зловмисника з $XRP, яких раніше не існувало. Розробники випустили виправлення в програмному забезпеченні xrpld 3.4.1 25 вересня, не розкриваючи деталей внесених змін.
Цей інцидент став частиною черги довго прихованих вразливостей у криптобезпеці, які були виявлені за допомогою штучного інтелекту з липня, в тому числі помилка гаманця Coldcard, що призвела до крадіжки принаймні 1,367 BTC.