Das XRP Ledger hat gerade einen Notfall-Patch eingespielt, um eine seit zehn Jahren schlummernde Schwachstelle zu beheben: Eine Zahlung konnte aus dem Nichts ausgebbares XRP erzeugen, ohne dass der Absender dafür Geld aufbringen musste. Bei einer Demonstration eines Forschers ging es um mehrere Milliarden Dollar. Der Mechanismus ist nicht kompliziert: Die Validierungslogik stellte nicht sicher, dass der Absender über genügend Guthaben verfügte. Im Grunde stellte das Ledger sich selbst einen ungedeckten Scheck aus – und dieser Scheck lag zehn Jahre lang auf der Blockchain, bevor ihn jemand entdeckte.
Ich verfolge die Sache schon eine Weile. Was mir wirklich einen Schauer über den Rücken jagt, ist nicht XRP selbst, sondern all die Cross-Chain-Bridges und Verwahrer: Sie prüfen schließlich nur, „ob das Geld angekommen ist“. Wenn die Quell-Chain Geld aus dem Nichts erzeugen kann, sind alle übertragenen, tokenisierten Vermögenswerte nur Fälschungen. Wenn ein Verwahrer beim Abgleich einen höheren Kontostand sieht, heißt das nicht unbedingt, dass tatsächlich jemand Geld eingezahlt hat.
Dass die Schwachstelle zehn Jahre lang nicht ausgenutzt wurde – war das Glück, oder hat sich einfach niemand den Code ernsthaft angesehen? Jedenfalls würde ich für die Prüfberichte anderer nicht meine Hand ins Feuer legen. $XRP
Ich verfolge die Sache schon eine Weile. Was mir wirklich einen Schauer über den Rücken jagt, ist nicht XRP selbst, sondern all die Cross-Chain-Bridges und Verwahrer: Sie prüfen schließlich nur, „ob das Geld angekommen ist“. Wenn die Quell-Chain Geld aus dem Nichts erzeugen kann, sind alle übertragenen, tokenisierten Vermögenswerte nur Fälschungen. Wenn ein Verwahrer beim Abgleich einen höheren Kontostand sieht, heißt das nicht unbedingt, dass tatsächlich jemand Geld eingezahlt hat.
Dass die Schwachstelle zehn Jahre lang nicht ausgenutzt wurde – war das Glück, oder hat sich einfach niemand den Code ernsthaft angesehen? Jedenfalls würde ich für die Prüfberichte anderer nicht meine Hand ins Feuer legen. $XRP