#xrpledgerpatchesxrpcreationbug
Was wäre, wenn ein Fehler XRP aus dem Nichts hätte erzeugen können und etwa ein Jahrzehnt lang unbemerkt geblieben wäre? Diese Frage steht hinter der jüngsten Offenlegung des XRPL. 🔍
Am 9. Oktober gab das XRP Ledger eine kritische Schwachstelle in der Zahlungs-Engine bekannt, die bereits Wochen zuvor behoben worden war. Hier ist der zeitliche Ablauf:
22. September: Die Forschenden Cayden Liao und Veria AI meldeten über das Bug-Bounty-Programm einen Integer-Overflow-Fehler.
25. September: xrpld 3.4.1 wurde mit Overflow-Prüfungen veröffentlicht – als Notfall-Update und ohne die übliche Abstimmung der Validatoren über eine Änderung, um zu vermeiden, dass die Schwachstelle während eines öffentlichen Abstimmungszeitraums weiterhin ausgenutzt werden konnte.
Am selben Tag: Berichten zufolge nutzten über 80 % der standardmäßig konfigurierten Validatoren die gepatchte Version.
Laut der Offenlegung hätte ein Angreifer Hunderte sorgfältig bepreister Angebote und eine einzige Zahlung benötigt, um potenziell ausgabefähige XRP zusätzlich zum Gesamtbestand von 100 Milliarden zu erzeugen. RippleX reproduzierte das Problem auf einem eigenständigen Server und gibt an, keine Hinweise auf eine Ausnutzung gefunden zu haben. Ein zweiter Fehler mit geringerem Schweregrad betraf die Batch-Funktion, die im Mainnet noch nicht aktiviert war.
Warum das wichtig ist: XRP hat einen festgelegten, vorab geschaffenen Gesamtbestand. Jede unerwartete Neuschöpfung würde daher eine grundlegende Annahme infrage stellen. Die schnelle Reaktion und die Entdeckung durch das Bug-Bounty-Programm sind beruhigende Zeichen für die Netzwerksicherheit. Die Entscheidung, das normale Abstimmungsverfahren zu umgehen, könnte jedoch Fragen zur Governance aufwerfen.
Dennoch ist „keine Hinweise“ kein Beweis, und die Offenlegung erfolgte erst nach der Behebung. Wie transparent sollten Netzwerke in solchen Situationen sein – und wann?
$MAGIC $LUMIA $XRP
Was wäre, wenn ein Fehler XRP aus dem Nichts hätte erzeugen können und etwa ein Jahrzehnt lang unbemerkt geblieben wäre? Diese Frage steht hinter der jüngsten Offenlegung des XRPL. 🔍
Am 9. Oktober gab das XRP Ledger eine kritische Schwachstelle in der Zahlungs-Engine bekannt, die bereits Wochen zuvor behoben worden war. Hier ist der zeitliche Ablauf:
22. September: Die Forschenden Cayden Liao und Veria AI meldeten über das Bug-Bounty-Programm einen Integer-Overflow-Fehler.
25. September: xrpld 3.4.1 wurde mit Overflow-Prüfungen veröffentlicht – als Notfall-Update und ohne die übliche Abstimmung der Validatoren über eine Änderung, um zu vermeiden, dass die Schwachstelle während eines öffentlichen Abstimmungszeitraums weiterhin ausgenutzt werden konnte.
Am selben Tag: Berichten zufolge nutzten über 80 % der standardmäßig konfigurierten Validatoren die gepatchte Version.
Laut der Offenlegung hätte ein Angreifer Hunderte sorgfältig bepreister Angebote und eine einzige Zahlung benötigt, um potenziell ausgabefähige XRP zusätzlich zum Gesamtbestand von 100 Milliarden zu erzeugen. RippleX reproduzierte das Problem auf einem eigenständigen Server und gibt an, keine Hinweise auf eine Ausnutzung gefunden zu haben. Ein zweiter Fehler mit geringerem Schweregrad betraf die Batch-Funktion, die im Mainnet noch nicht aktiviert war.
Warum das wichtig ist: XRP hat einen festgelegten, vorab geschaffenen Gesamtbestand. Jede unerwartete Neuschöpfung würde daher eine grundlegende Annahme infrage stellen. Die schnelle Reaktion und die Entdeckung durch das Bug-Bounty-Programm sind beruhigende Zeichen für die Netzwerksicherheit. Die Entscheidung, das normale Abstimmungsverfahren zu umgehen, könnte jedoch Fragen zur Governance aufwerfen.
Dennoch ist „keine Hinweise“ kein Beweis, und die Offenlegung erfolgte erst nach der Behebung. Wie transparent sollten Netzwerke in solchen Situationen sein – und wann?
$MAGIC $LUMIA $XRP