ثغرة ظلت كامنة لعقد من الزمن، وكادت تحوّل حدّ العرض البالغ 100 مليار لـ $XRP إلى مجرد حبر على ورق.
في 9 أكتوبر، كشف فريق XRP Ledger رسميًا عن وجود خلل تجاوزٍ صحيح في محرك المدفوعات عند تجميع عروض الأسعار. كان بإمكان المهاجم إنشاء مئات الحسابات وإدراج عروض بيع بأسعار خيالية، ثم تنفيذ دفعة واحدة تشتري جميع العروض دفعةً واحدة — وعند احتساب البرنامج إجمالي المبلغ المستحق على المشتري، كان يحدث تجاوز في عدد صحيح ذي 64 بت، فيصبح المبلغ المستحق «صفرًا» أو قيمة ضئيلة للغاية، بينما يحصل البائعون على كامل المبلغ، ويتحول الفرق إلى عملة $XRP مطبوعة من العدم، ويمكن إنفاقها فعليًا.
والأكثر إثارة للقلق أن التحقق المدمج في السجل، الذي يفترض أن يمنع إصدار XRP إضافية، استخدم منطق الجمع نفسه، فتعرّض للتجاوز بالتزامن؛ أي إنه كان بمثابة أن يفتش المرء نفسه، فيمرّ كل شيء عند الفحص. كما لم يكن حدّ الحساب الواحد كافيًا للردع، لأن الأموال المسروقة كانت موزعة على مئات الحسابات.
لحسن الحظ، ظلّ هذا سيناريو افتراضيًا. أبلغ الباحث Cayden Liao وشركة Veria AI عن الثغرة في 22 سبتمبر عبر برنامج مكافآت، وأعادت RippleX إنتاجها في بيئة معزولة ورفعت تصنيفها إلى خطيرة، ثم أُصلحت في إصدار xrpld 3.4.1، الصادر في 25 سبتمبر. وذكر التحقيق الرسمي أنه لم يُعثر على أي دليل على استغلالها على أي شبكة عامة، فيما يُقال إن الثغرة تعود إلى عام 2015.
ومن الجدير بالذكر أن هذا التصحيح مرّ عبر مسار طارئ، ولم يخضع لإجراءات التعديل المعتادة التي تتطلب تصويتًا لمدة أسبوعين وموافقة أكثر من 80% من المدقّقين — وهي المرة الأولى من نوعها منذ أكثر من عشر سنوات.
لم ينهَر المنطق الأساسي فعليًا، وجاءت المعالجة في الوقت المناسب، لكن تجاوزًا صحيحًا في شيفرة عمرها عشر سنوات يكفي لتذكير الجميع: غالبًا ما لا يكون أكبر أعداء الشبكات العامة هم المخترقين، بل الحسابات التي تُركت بلا صيانة مع مرور الزمن.
#XRPLedgerPatchesXRPCreationBug
#XRP
لا تشكّل المعلومات أعلاه نصيحة استثمارية. أجرِ أبحاثك بنفسك (DYOR)، فالتداول ينطوي على مخاطر.
في 9 أكتوبر، كشف فريق XRP Ledger رسميًا عن وجود خلل تجاوزٍ صحيح في محرك المدفوعات عند تجميع عروض الأسعار. كان بإمكان المهاجم إنشاء مئات الحسابات وإدراج عروض بيع بأسعار خيالية، ثم تنفيذ دفعة واحدة تشتري جميع العروض دفعةً واحدة — وعند احتساب البرنامج إجمالي المبلغ المستحق على المشتري، كان يحدث تجاوز في عدد صحيح ذي 64 بت، فيصبح المبلغ المستحق «صفرًا» أو قيمة ضئيلة للغاية، بينما يحصل البائعون على كامل المبلغ، ويتحول الفرق إلى عملة $XRP مطبوعة من العدم، ويمكن إنفاقها فعليًا.
والأكثر إثارة للقلق أن التحقق المدمج في السجل، الذي يفترض أن يمنع إصدار XRP إضافية، استخدم منطق الجمع نفسه، فتعرّض للتجاوز بالتزامن؛ أي إنه كان بمثابة أن يفتش المرء نفسه، فيمرّ كل شيء عند الفحص. كما لم يكن حدّ الحساب الواحد كافيًا للردع، لأن الأموال المسروقة كانت موزعة على مئات الحسابات.
لحسن الحظ، ظلّ هذا سيناريو افتراضيًا. أبلغ الباحث Cayden Liao وشركة Veria AI عن الثغرة في 22 سبتمبر عبر برنامج مكافآت، وأعادت RippleX إنتاجها في بيئة معزولة ورفعت تصنيفها إلى خطيرة، ثم أُصلحت في إصدار xrpld 3.4.1، الصادر في 25 سبتمبر. وذكر التحقيق الرسمي أنه لم يُعثر على أي دليل على استغلالها على أي شبكة عامة، فيما يُقال إن الثغرة تعود إلى عام 2015.
ومن الجدير بالذكر أن هذا التصحيح مرّ عبر مسار طارئ، ولم يخضع لإجراءات التعديل المعتادة التي تتطلب تصويتًا لمدة أسبوعين وموافقة أكثر من 80% من المدقّقين — وهي المرة الأولى من نوعها منذ أكثر من عشر سنوات.
لم ينهَر المنطق الأساسي فعليًا، وجاءت المعالجة في الوقت المناسب، لكن تجاوزًا صحيحًا في شيفرة عمرها عشر سنوات يكفي لتذكير الجميع: غالبًا ما لا يكون أكبر أعداء الشبكات العامة هم المخترقين، بل الحسابات التي تُركت بلا صيانة مع مرور الزمن.
#XRPLedgerPatchesXRPCreationBug
#XRP
لا تشكّل المعلومات أعلاه نصيحة استثمارية. أجرِ أبحاثك بنفسك (DYOR)، فالتداول ينطوي على مخاطر.