#XRPLedgerPatchesXRPCreationBug 🚨 Was wäre, wenn eine einzige Zahlung XRP hätte erzeugen können, das niemals hätte existieren sollen?
Das XRP Ledger hat gerade eine Sicherheitslücke offengelegt, die eine seiner wichtigsten Regeln hätte infrage stellen können: die festgelegte Gesamtmenge von 100 Milliarden XRP.
Was diese Geschichte so ernst macht:
Ein versteckter Integer-Overflow-Fehler in der Zahlungs-Engine hätte es ermöglichen können, mit präparierten Tauschangeboten ausgebbare XRP zu erzeugen, ohne den geschuldeten Gesamtbetrag zu bezahlen.
Die Schwachstelle soll bis etwa 2015 zurückreichen.
Doch hier kommt das entscheidende Detail: 🧵
→ Forschende meldeten das Problem im September.
→ Die Notfallversion „xrpld 3.4.1“ des XRPL enthielt den Fix am 25. September.
→ Der betreffende Fix wurde am 9. Oktober im Mainnet aktiviert.
→ Entwickler meldeten keine Hinweise auf eine Ausnutzung in öffentlichen Netzwerken.
Es handelte sich nicht um einen bestätigten Diebstahl von XRP. Es war eine Schwachstelle, die bei einer Ausnutzung die Garantien des Ledgers bezüglich der Gesamtmenge hätte untergraben können.
Und darin liegt die größere Lehre: Bei der Sicherheit einer Blockchain geht es nicht nur darum, Hacker daran zu hindern, bestehende Vermögenswerte zu stehlen. Es geht auch darum, sicherzustellen, dass das System niemals Vermögenswerte erzeugt, die nicht existieren sollten.
Doch hier ist die schwierige Frage: Wenn eine kritische Schwachstelle mehr als ein Jahrzehnt unentdeckt bleiben kann, was sollte bei der Bewertung einer Blockchain wichtiger sein – ihre Sicherheitsbilanz oder wie effektiv sie Schwachstellen aufspürt, offenlegt und behebt?
Das XRP Ledger hat gerade eine Sicherheitslücke offengelegt, die eine seiner wichtigsten Regeln hätte infrage stellen können: die festgelegte Gesamtmenge von 100 Milliarden XRP.
Was diese Geschichte so ernst macht:
Ein versteckter Integer-Overflow-Fehler in der Zahlungs-Engine hätte es ermöglichen können, mit präparierten Tauschangeboten ausgebbare XRP zu erzeugen, ohne den geschuldeten Gesamtbetrag zu bezahlen.
Die Schwachstelle soll bis etwa 2015 zurückreichen.
Doch hier kommt das entscheidende Detail: 🧵
→ Forschende meldeten das Problem im September.
→ Die Notfallversion „xrpld 3.4.1“ des XRPL enthielt den Fix am 25. September.
→ Der betreffende Fix wurde am 9. Oktober im Mainnet aktiviert.
→ Entwickler meldeten keine Hinweise auf eine Ausnutzung in öffentlichen Netzwerken.
Es handelte sich nicht um einen bestätigten Diebstahl von XRP. Es war eine Schwachstelle, die bei einer Ausnutzung die Garantien des Ledgers bezüglich der Gesamtmenge hätte untergraben können.
Und darin liegt die größere Lehre: Bei der Sicherheit einer Blockchain geht es nicht nur darum, Hacker daran zu hindern, bestehende Vermögenswerte zu stehlen. Es geht auch darum, sicherzustellen, dass das System niemals Vermögenswerte erzeugt, die nicht existieren sollten.
Doch hier ist die schwierige Frage: Wenn eine kritische Schwachstelle mehr als ein Jahrzehnt unentdeckt bleiben kann, was sollte bei der Bewertung einer Blockchain wichtiger sein – ihre Sicherheitsbilanz oder wie effektiv sie Schwachstellen aufspürt, offenlegt und behebt?