Eine seit zehn Jahren schlummernde Schwachstelle hätte die Obergrenze von 100 Milliarden XRP für $XRP beinahe zu wertlosem Papier gemacht.

Am 9. Oktober gab das XRP-Ledger-Team offiziell bekannt: Bei der Aggregation von Angeboten durch die Zahlungsengine bestand eine Schwachstelle durch einen Integer-Überlauf. Angreifer hätten zunächst Hunderte Konten erstellen und darin Verkaufsangebote zu astronomischen Preisen einstellen können. Anschließend hätten sie mit einer einzigen Zahlung alle Angebote auf einmal aufkaufen können. Bei der Berechnung des vom Käufer zu zahlenden Gesamtbetrags wäre es zu einem 64-Bit-Integer-Überlauf gekommen: Der geschuldete Betrag wäre auf einen winzigen Wert „zurückgesetzt“ worden, während die Verkäufer den vollen Betrag erhalten hätten. Die Differenz wäre so zu aus dem Nichts geschaffenen und tatsächlich ausgebbaren $XRP geworden.

Noch brisanter: Die im Ledger integrierte Prüfung, die eine Erhöhung der XRP-Menge verhindern soll, verwendete dieselbe Summierungslogik und wäre gleichzeitig übergelaufen. Damit hätte das System sich selbst überprüft – und alles durchgewinkt. Auch das Limit pro Konto hätte nichts genützt, da sich die gestohlenen Gelder auf Hunderte Konten hätten verteilen lassen.

Zum Glück blieb es bei einem „Was wäre wenn“. Die Schwachstelle wurde am 22. September von dem Forscher Cayden Liao und Veria AI über ein Bug-Bounty-Programm gemeldet. RippleX reproduzierte sie in einer isolierten Umgebung und stufte sie als kritisch ein. Behoben wurde sie anschließend in xrpld 3.4.1, das am 25. September veröffentlicht wurde. Laut offizieller Untersuchung gab es auf keiner öffentlichen Blockchain Anzeichen für eine Ausnutzung. Berichten zufolge lässt sich die Schwachstelle bis ins Jahr 2015 zurückverfolgen.

Bemerkenswert ist, dass der Patch im Eilverfahren eingespielt wurde und nicht den üblichen Änderungsprozess durchlief, der eine Abstimmung von über 80 % der Validatoren über einen Zeitraum von zwei Wochen erfordert – zum ersten Mal seit mehr als zehn Jahren.

Die Kernlogik ist nicht tatsächlich zusammengebrochen, und die Gegenmaßnahmen kamen immerhin rechtzeitig. Doch ein Integer-Überlauf in zehn Jahre altem Code erinnert uns alle daran: Der größte Feind öffentlicher Blockchains sind oft nicht Hacker, sondern veraltete und vernachlässigte Rechenlogik.

#XRPLedgerPatchesXRPCreationBug
#XRP

Dies stellt keine Anlageberatung dar. Recherchiere selbst (DYOR); der Handel ist mit Risiken verbunden.