Je suis tombé sur CoinDesk / le compte officiel de XRPL : un débordement d’entier était enfoui dans le moteur de paiement du registre depuis probablement 2015. La faille n’a été divulguée qu’après la publication du correctif.
Mode opératoire : placer des centaines d’ordres à des prix extrêmes, puis les exécuter tous d’un coup avec un seul paiement — le moteur versait le montant total aux vendeurs pour chaque ordre, mais ne débitait l’acheteur que du montant réduit après le « retour à zéro » du débordement. Cela revenait à créer des XRP dépensables à partir de rien, faisant directement sauter le plafond d’environ 100 milliards. Le contrôle on-chain censé empêcher la création de nouveaux XRP utilisait la même addition et a été contourné lui aussi.
Les points importants : Cayden Liao / Veria AI a signalé la faille dans le cadre du programme de primes le 22/9 ; RippleX l’a reproduite localement et confirmé que les XRP nouvellement créés pouvaient ensuite être dépensés ; aucune exploitation n’a été détectée sur le réseau public. Le correctif est arrivé avec xrpld 3.4.1, le 25/9 — vu la gravité de la faille, cette fois, pas de période d’amendement de deux semaines : la mise à niveau des nœuds a suffi à l’activer. Plus de 80 % des validateurs de l’UNL par défaut avaient déjà effectué la mise à niveau le jour de la publication. Le rapport détaillé n’a été publié que le 9/10.
Pour une blockchain à offre fixe, rien n’est plus redoutable que des « pièces en plus » — cette prime et ce correctif d’urgence ont permis de colmater la faille vieille de dix ans.
$XRP #XRPL #sécurité
Mode opératoire : placer des centaines d’ordres à des prix extrêmes, puis les exécuter tous d’un coup avec un seul paiement — le moteur versait le montant total aux vendeurs pour chaque ordre, mais ne débitait l’acheteur que du montant réduit après le « retour à zéro » du débordement. Cela revenait à créer des XRP dépensables à partir de rien, faisant directement sauter le plafond d’environ 100 milliards. Le contrôle on-chain censé empêcher la création de nouveaux XRP utilisait la même addition et a été contourné lui aussi.
Les points importants : Cayden Liao / Veria AI a signalé la faille dans le cadre du programme de primes le 22/9 ; RippleX l’a reproduite localement et confirmé que les XRP nouvellement créés pouvaient ensuite être dépensés ; aucune exploitation n’a été détectée sur le réseau public. Le correctif est arrivé avec xrpld 3.4.1, le 25/9 — vu la gravité de la faille, cette fois, pas de période d’amendement de deux semaines : la mise à niveau des nœuds a suffi à l’activer. Plus de 80 % des validateurs de l’UNL par défaut avaient déjà effectué la mise à niveau le jour de la publication. Le rapport détaillé n’a été publié que le 9/10.
Pour une blockchain à offre fixe, rien n’est plus redoutable que des « pièces en plus » — cette prime et ce correctif d’urgence ont permis de colmater la faille vieille de dix ans.
$XRP #XRPL #sécurité