#xrpledgerpatchesxrpcreationbug
XRP mit festem Angebot hat gerade einen Bug überstanden, der etwa ein Jahrzehnt lang im Code steckte
„Festes Angebot“ ist eines der stärksten Versprechen in der Kryptobranche. Diese Woche hat das XRP Ledger eine Schwachstelle offengelegt, die dieses Versprechen hätte auf die Probe stellen können.
Der Ablauf: Der Sicherheitsforscher Cayden Liao meldete das Problem am 22. September über das Bug-Bounty-Programm des XRPL. Es handelte sich um einen Integer-Überlauf in der Zahlungs-Engine: Wenn eine Zahlung viele DEX-Angebote aufbrauchte, konnte ungeprüfte 64-Bit-Arithmetik die Gesamtsumme auf einen kleineren Wert zurücksetzen, während die Verkäufer weiterhin die vollen Beträge erhielten. Die Differenz wäre dadurch zu neu geschaffenen, ausgebbaren XRP geworden. Die Schwachstelle könnte bis ins Jahr 2015 zurückreichen. RippleX reproduzierte den Angriff und veröffentlichte am 25. September eine Fehlerbehebung in xrpld 3.4.1. Am 9. Oktober legte das Unternehmen alle Details offen. Berichten zufolge wären dafür Hunderte speziell erstellte Angebote sowie einige Hundert XRP an Reserven und Gebühren nötig gewesen. Das Team fand keine Hinweise auf eine Ausnutzung der Schwachstelle, einen Verlust von Geldern oder kompromittierte Schlüssel. Ein separates Problem mit Batch-Transaktionen, das als weniger schwerwiegend eingestuft wurde, behob man durch eine Änderung, die am selben Tag in Kraft trat.
Warum ist das wichtig? Die Fehlerbehebung umging die übliche Abstimmung über Änderungen, für die normalerweise zwei Wochen lang die Unterstützung von mehr als 80 % der Validatoren erforderlich ist. Eine öffentliche Abstimmung hätte die Schwachstelle bekannt gemacht. Das war aus Sicherheitssicht eine nachvollziehbare Entscheidung, zeigt aber, wie viel Vertrauen den Kernentwicklern und den Betreibern entgegengebracht wird, die ihre Software zeitnah aktualisieren müssen. Außerdem zeigt es, dass ein Bug-Bounty-Programm seinen Zweck erfüllt.
Wenn bei einer kritischen Fehlerbehebung Geheimhaltung und offene Governance in entgegengesetzte Richtungen ziehen – was sollte Vorrang haben? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA
XRP mit festem Angebot hat gerade einen Bug überstanden, der etwa ein Jahrzehnt lang im Code steckte
„Festes Angebot“ ist eines der stärksten Versprechen in der Kryptobranche. Diese Woche hat das XRP Ledger eine Schwachstelle offengelegt, die dieses Versprechen hätte auf die Probe stellen können.
Der Ablauf: Der Sicherheitsforscher Cayden Liao meldete das Problem am 22. September über das Bug-Bounty-Programm des XRPL. Es handelte sich um einen Integer-Überlauf in der Zahlungs-Engine: Wenn eine Zahlung viele DEX-Angebote aufbrauchte, konnte ungeprüfte 64-Bit-Arithmetik die Gesamtsumme auf einen kleineren Wert zurücksetzen, während die Verkäufer weiterhin die vollen Beträge erhielten. Die Differenz wäre dadurch zu neu geschaffenen, ausgebbaren XRP geworden. Die Schwachstelle könnte bis ins Jahr 2015 zurückreichen. RippleX reproduzierte den Angriff und veröffentlichte am 25. September eine Fehlerbehebung in xrpld 3.4.1. Am 9. Oktober legte das Unternehmen alle Details offen. Berichten zufolge wären dafür Hunderte speziell erstellte Angebote sowie einige Hundert XRP an Reserven und Gebühren nötig gewesen. Das Team fand keine Hinweise auf eine Ausnutzung der Schwachstelle, einen Verlust von Geldern oder kompromittierte Schlüssel. Ein separates Problem mit Batch-Transaktionen, das als weniger schwerwiegend eingestuft wurde, behob man durch eine Änderung, die am selben Tag in Kraft trat.
Warum ist das wichtig? Die Fehlerbehebung umging die übliche Abstimmung über Änderungen, für die normalerweise zwei Wochen lang die Unterstützung von mehr als 80 % der Validatoren erforderlich ist. Eine öffentliche Abstimmung hätte die Schwachstelle bekannt gemacht. Das war aus Sicherheitssicht eine nachvollziehbare Entscheidung, zeigt aber, wie viel Vertrauen den Kernentwicklern und den Betreibern entgegengebracht wird, die ihre Software zeitnah aktualisieren müssen. Außerdem zeigt es, dass ein Bug-Bounty-Programm seinen Zweck erfüllt.
Wenn bei einer kritischen Fehlerbehebung Geheimhaltung und offene Governance in entgegengesetzte Richtungen ziehen – was sollte Vorrang haben? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA
