#xrpledgerpatchesxrpcreationbug
نجا المعروض الثابت لـXRP للتو من خلل ظل في الشيفرة نحو عقد من الزمن
يُعد «المعروض الثابت» أحد أقوى الادعاءات في عالم العملات المشفرة. هذا الأسبوع، كشف XRP Ledger عن خلل كان من الممكن أن يختبر مدى صحته.
إليكم التسلسل الزمني: أبلغ الباحث كايدن لياو عن المشكلة عبر برنامج مكافآت اكتشاف الأخطاء في XRPL يوم 22 سبتمبر. كان الخلل تجاوزًا حسابيًا في عدد صحيح ضمن محرك المدفوعات: فعندما تستخدم دفعة واحدة عددًا كبيرًا من عروض DEX، كان من الممكن أن تؤدي العمليات الحسابية ذات 64 بت، التي لم تخضع للتحقق، إلى التفاف المجموع وانخفاضه، بينما يتلقى البائعون المبالغ كاملة، ويصبح الفرق XRP جديدًا قابلًا للإنفاق. قد يعود الخلل إلى عام 2015. أعادت RippleX تنفيذ الهجوم وأصدرت إصلاحًا في xrpld 3.4.1 يوم 25 سبتمبر، ثم كشفت التفاصيل كلها في 9 أكتوبر. ويُقال إن استغلال الخلل كان يتطلب مئات العروض المصممة خصيصًا وبضع مئات من XRP للاحتياطيات والرسوم، ولم يعثر الفريق على أي دليل على استغلاله أو خسارة أموال أو انكشاف مفاتيح. كما عولجت مشكلة منفصلة أقل خطورة في المعاملات المجمعة عبر تعديل دخل حيز التنفيذ في اليوم نفسه.
لماذا يهم هذا؟ تجاوز التصحيح تصويت التعديل المعتاد، الذي يتطلب عادةً تأييد أكثر من 80% من المدققين لمدة أسبوعين، لأن التصويت العلني كان سيكشف عن الثغرة. كان ذلك قرارًا أمنيًا معقولًا، لكنه يوضح مدى اعتماد النظام على الثقة بالمطورين الأساسيين وبسرعة ترقية المشغلين لأنظمتهم. كما يبيّن أن برنامج مكافآت اكتشاف الأخطاء يؤدي الغرض منه.
عندما يتعارض التكتم والحوكمة المفتوحة أثناء إصلاح حرج، فأيهما ينبغي أن تكون له الأولوية؟ 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA
نجا المعروض الثابت لـXRP للتو من خلل ظل في الشيفرة نحو عقد من الزمن
يُعد «المعروض الثابت» أحد أقوى الادعاءات في عالم العملات المشفرة. هذا الأسبوع، كشف XRP Ledger عن خلل كان من الممكن أن يختبر مدى صحته.
إليكم التسلسل الزمني: أبلغ الباحث كايدن لياو عن المشكلة عبر برنامج مكافآت اكتشاف الأخطاء في XRPL يوم 22 سبتمبر. كان الخلل تجاوزًا حسابيًا في عدد صحيح ضمن محرك المدفوعات: فعندما تستخدم دفعة واحدة عددًا كبيرًا من عروض DEX، كان من الممكن أن تؤدي العمليات الحسابية ذات 64 بت، التي لم تخضع للتحقق، إلى التفاف المجموع وانخفاضه، بينما يتلقى البائعون المبالغ كاملة، ويصبح الفرق XRP جديدًا قابلًا للإنفاق. قد يعود الخلل إلى عام 2015. أعادت RippleX تنفيذ الهجوم وأصدرت إصلاحًا في xrpld 3.4.1 يوم 25 سبتمبر، ثم كشفت التفاصيل كلها في 9 أكتوبر. ويُقال إن استغلال الخلل كان يتطلب مئات العروض المصممة خصيصًا وبضع مئات من XRP للاحتياطيات والرسوم، ولم يعثر الفريق على أي دليل على استغلاله أو خسارة أموال أو انكشاف مفاتيح. كما عولجت مشكلة منفصلة أقل خطورة في المعاملات المجمعة عبر تعديل دخل حيز التنفيذ في اليوم نفسه.
لماذا يهم هذا؟ تجاوز التصحيح تصويت التعديل المعتاد، الذي يتطلب عادةً تأييد أكثر من 80% من المدققين لمدة أسبوعين، لأن التصويت العلني كان سيكشف عن الثغرة. كان ذلك قرارًا أمنيًا معقولًا، لكنه يوضح مدى اعتماد النظام على الثقة بالمطورين الأساسيين وبسرعة ترقية المشغلين لأنظمتهم. كما يبيّن أن برنامج مكافآت اكتشاف الأخطاء يؤدي الغرض منه.
عندما يتعارض التكتم والحوكمة المفتوحة أثناء إصلاح حرج، فأيهما ينبغي أن تكون له الأولوية؟ 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA
