مررتُ بمنشور لـ CoinDesk / الحساب الرسمي لـ XRPL: كان هناك تجاوز عددي صحيح مدفون في محرك مدفوعات الدفتر منذ نحو عام 2015، ولم يُكشف عنه علنًا إلا بعد إصدار التصحيح.

مسار الهجوم: وضع مئات عروض الأسعار المتطرفة، ثم استغلال دفعة واحدة لابتلاعها كلها دفعة واحدة — كان المحرك يدفع للبائع كامل المبلغ لكل صفقة، بينما لا يُخصم من المشتري سوى مبلغ صغير بعد «التفاف التجاوز». وهذا يعني ظهور XRP قابل للإنفاق من العدم، ما يكسر مباشرة الحد الأقصى للإجمالي البالغ نحو 100 مليار. كما أن فحص «عدم إصدار عملات جديدة» على السلسلة استخدم عملية الجمع نفسها، فتجاوزها الهجوم أيضًا.

النقاط المهمة: أبلغ Cayden Liao / Veria AI عن الثغرة عبر برنامج المكافآت في 9/22؛ وأكدت RippleX إعادة إنتاجها محليًا، وأن XRP المُنشأ حديثًا يمكن إنفاقه مجددًا؛ ولم يُعثر على أي استغلال لها على الشبكة العامة. صدر التصحيح في xrpld 3.4.1 بتاريخ 9/25 — وبسبب خطورة الثغرة، لم يُتبع هذه المرة إطار amendment المعتاد الذي يستمر أسبوعين، بل أصبح التصحيح ساريًا بمجرد ترقية العُقد؛ وكان أكثر من 80% من UNL الافتراضي قد حدّثوا برامجهم بحلول يوم الإصدار. ولم يُنشر التقرير المفصل إلا في 10/9.

أكثر ما تخشاه السلاسل ذات المعروض الثابت هو «العملات الزائدة» — وهذه المرة، سدّت المكافأة والتصحيح الطارئ ثغرة دامت عشر سنوات.

$XRP #XRPL #الأمان