Auf CoinDesk / dem offiziellen XRPL-Blog gesehen: In der Zahlungskomponente des Ledgers steckte wohl seit etwa 2015 ein Integer-Überlauf, der erst nach Veröffentlichung des Patches öffentlich gemacht wurde.
Angriffsweg: Hunderte extrem überteuerte Angebote einstellen und sie dann mit einer einzigen Zahlung auf einmal aufkaufen – die Engine zahlte den Verkäufern den vollen Betrag pro Angebot aus, während dem Käufer nach dem „Überlauf-Wraparound“ nur ein Bruchteil abgezogen wurde. So entstanden aus dem Nichts ausgebbare XRP, womit die Obergrenze von rund 100 Milliarden Einheiten direkt ausgehebelt wurde. Auch die On-Chain-Prüfung, dass keine neuen Coins ausgegeben werden, nutzte dieselbe fehlerhafte Addition und ließ sich ebenfalls umgehen.
Wichtige Details: Cayden Liao / Veria AI meldeten den Fehler am 22.9. über das Bug-Bounty-Programm; RippleX konnte lokal reproduzieren, dass neu geschaffene XRP weiter ausgegeben werden konnten. Im öffentlichen Netzwerk wurden keine Ausnutzungen festgestellt. Der Patch erschien am 25.9. mit xrpld 3.4.1 – wegen der Schwere des Problems wurde diesmal nicht das zweiwöchige Amendment-Fenster abgewartet; die Änderung trat mit dem Node-Upgrade in Kraft. Am Veröffentlichungstag waren bereits über 80 % des Default-UNL aktualisiert. Der ausführliche Bericht wurde erst am 9.10. veröffentlicht.
Bei einer Blockchain mit festem Gesamtangebot ist nichts schlimmer als „zusätzliche Coins“ – dank Bug-Bounty und Notfall-Patch wurde das zehn Jahre alte Schlupfloch erst einmal geschlossen.
$XRP #XRPL #Sicherheit
Angriffsweg: Hunderte extrem überteuerte Angebote einstellen und sie dann mit einer einzigen Zahlung auf einmal aufkaufen – die Engine zahlte den Verkäufern den vollen Betrag pro Angebot aus, während dem Käufer nach dem „Überlauf-Wraparound“ nur ein Bruchteil abgezogen wurde. So entstanden aus dem Nichts ausgebbare XRP, womit die Obergrenze von rund 100 Milliarden Einheiten direkt ausgehebelt wurde. Auch die On-Chain-Prüfung, dass keine neuen Coins ausgegeben werden, nutzte dieselbe fehlerhafte Addition und ließ sich ebenfalls umgehen.
Wichtige Details: Cayden Liao / Veria AI meldeten den Fehler am 22.9. über das Bug-Bounty-Programm; RippleX konnte lokal reproduzieren, dass neu geschaffene XRP weiter ausgegeben werden konnten. Im öffentlichen Netzwerk wurden keine Ausnutzungen festgestellt. Der Patch erschien am 25.9. mit xrpld 3.4.1 – wegen der Schwere des Problems wurde diesmal nicht das zweiwöchige Amendment-Fenster abgewartet; die Änderung trat mit dem Node-Upgrade in Kraft. Am Veröffentlichungstag waren bereits über 80 % des Default-UNL aktualisiert. Der ausführliche Bericht wurde erst am 9.10. veröffentlicht.
Bei einer Blockchain mit festem Gesamtangebot ist nichts schlimmer als „zusätzliche Coins“ – dank Bug-Bounty und Notfall-Patch wurde das zehn Jahre alte Schlupfloch erst einmal geschlossen.
$XRP #XRPL #Sicherheit