【Un seul paiement aurait presque permis de créer des $XRP à partir de rien 😱🖨️】
Rejoignez le groupe de fans de Monsieur X depuis sa page d’accueil 🔥
En théorie, un seul paiement aurait pu créer des $XRP à partir de rien. Ce n’est pas un scénario de film, mais une histoire vraie révélée la semaine dernière. Les règles du registre fixent l’offre totale à 100 milliards de jetons. Cette limite a failli être balayée par une simple erreur de comptage. 🔓
Le problème venait du système d’échange intégré au registre. La méthode d’attaque était rudimentaire, mais redoutable. Il suffisait de créer quelques centaines de comptes, chacun avec un ordre de vente d’un montant dérisoire. Les actifs mis en vente ne valaient presque rien, mais le montant en XRP demandé était anormalement élevé. Un dernier paiement exécutait tous les ordres de vente d’un seul coup. 💥
Le problème, c’est que les chiffres ne collaient pas. Après un dépassement de la valeur totale, le logiciel a mal comptabilisé l’opération. Les vendeurs recevaient la totalité de la somme, tandis que l’acheteur ne perdait presque rien. Les XRP apparus de nulle part finissaient ainsi dans leur portefeuille. Une vérification était normalement effectuée après la transaction, mais elle reposait sur le même chiffre erroné. Le plafond de réception n’a pas non plus bloqué l’opération, car les jetons étaient répartis un peu partout. 📊
Le coût était en réalité très faible. Il suffisait de quelques centaines de XRP pour ouvrir les comptes, et la majeure partie pouvait être récupérée. La faille a été découverte par Cayden Liao, avec l’aide de l’équipe d’IA Veria. L’équipe l’a signalée en interne le 22 septembre. RippleX a reproduit l’attaque : les nouveaux jetons pouvaient bel et bien être dépensés. 🧪
Le correctif a été discrètement déployé le 25 septembre, dans la version xrpld 3.4.1. À l’époque, les responsables n’ont pas précisé ce qui avait été corrigé. RippleX affirme qu’aucune exploitation n’a été détectée sur le réseau public. À mon avis, le fait que personne ne l’ait exploitée ne signifie pas que personne n’a essayé. Les institutions font confiance à cette limite immuable de l’offre totale ; si elle vacille, tout s’effondre. 🏛️
Ces derniers temps, les anciennes vulnérabilités refont surface en série. Depuis juillet, la faille de Coldcard a révélé un gros problème : au moins 1 367 bitcoins ont été volés. Les nœuds Bitcoin ont aussi été poussés à se déconnecter. L’IA aide à trouver des bugs, et l’attaque comme la défense s’accélèrent. 🔍
📌 L’offre totale immuable est le fondement de la confiance. Si les fondations vacillent, même un prix élevé ne sert à rien.
À votre avis, faut-il corriger ce type de faille invisible avant de la rendre publique ?
Rejoignez le groupe de fans de Monsieur X depuis sa page d’accueil 🔥
En théorie, un seul paiement aurait pu créer des $XRP à partir de rien. Ce n’est pas un scénario de film, mais une histoire vraie révélée la semaine dernière. Les règles du registre fixent l’offre totale à 100 milliards de jetons. Cette limite a failli être balayée par une simple erreur de comptage. 🔓
Le problème venait du système d’échange intégré au registre. La méthode d’attaque était rudimentaire, mais redoutable. Il suffisait de créer quelques centaines de comptes, chacun avec un ordre de vente d’un montant dérisoire. Les actifs mis en vente ne valaient presque rien, mais le montant en XRP demandé était anormalement élevé. Un dernier paiement exécutait tous les ordres de vente d’un seul coup. 💥
Le problème, c’est que les chiffres ne collaient pas. Après un dépassement de la valeur totale, le logiciel a mal comptabilisé l’opération. Les vendeurs recevaient la totalité de la somme, tandis que l’acheteur ne perdait presque rien. Les XRP apparus de nulle part finissaient ainsi dans leur portefeuille. Une vérification était normalement effectuée après la transaction, mais elle reposait sur le même chiffre erroné. Le plafond de réception n’a pas non plus bloqué l’opération, car les jetons étaient répartis un peu partout. 📊
Le coût était en réalité très faible. Il suffisait de quelques centaines de XRP pour ouvrir les comptes, et la majeure partie pouvait être récupérée. La faille a été découverte par Cayden Liao, avec l’aide de l’équipe d’IA Veria. L’équipe l’a signalée en interne le 22 septembre. RippleX a reproduit l’attaque : les nouveaux jetons pouvaient bel et bien être dépensés. 🧪
Le correctif a été discrètement déployé le 25 septembre, dans la version xrpld 3.4.1. À l’époque, les responsables n’ont pas précisé ce qui avait été corrigé. RippleX affirme qu’aucune exploitation n’a été détectée sur le réseau public. À mon avis, le fait que personne ne l’ait exploitée ne signifie pas que personne n’a essayé. Les institutions font confiance à cette limite immuable de l’offre totale ; si elle vacille, tout s’effondre. 🏛️
Ces derniers temps, les anciennes vulnérabilités refont surface en série. Depuis juillet, la faille de Coldcard a révélé un gros problème : au moins 1 367 bitcoins ont été volés. Les nœuds Bitcoin ont aussi été poussés à se déconnecter. L’IA aide à trouver des bugs, et l’attaque comme la défense s’accélèrent. 🔍
📌 L’offre totale immuable est le fondement de la confiance. Si les fondations vacillent, même un prix élevé ne sert à rien.
À votre avis, faut-il corriger ce type de faille invisible avant de la rendre publique ?