#xrpledgerpatchesxrpcreationbug
La réserve fixe de XRP a tout juste survécu à un bug resté dans le code pendant environ une décennie
La « réserve fixe » est l’un des arguments les plus solides dans la crypto. Cette semaine, le XRP Ledger a révélé une faille qui aurait pu la mettre à l’épreuve.
Voici la chronologie : le chercheur Cayden Liao a signalé le problème via le programme de prime aux bogues XRPL le 22 septembre. Il s’agissait d’un débordement d’entier dans le moteur de paiement : lorsqu’un paiement consommait de nombreuses offres DEX, une arithmétique 64 bits non vérifiée pouvait faire revenir le total à un nombre plus faible, tandis que les vendeurs recevaient toujours les montants complets, la différence devenant du XRP nouvellement créé et dépensable. La faille pourrait remonter à 2015. RippleX a reproduit l’attaque et a publié un correctif dans xrpld 3.4.1 le 25 septembre, puis a tout divulgué le 9 octobre. Selon les rapports, cela nécessitait des centaines d’offres fabriquées sur mesure ainsi que quelques centaines de XRP en réserves et en frais, et l’équipe n’a trouvé aucune preuve d’exploitation, de perte de fonds ou d’exposition de clés. Un problème distinct, de moindre gravité, lié aux transactions groupées a été corrigé via un amendement entré en vigueur le même jour.
Pourquoi est-ce important ? Le correctif a contourné le vote habituel sur les amendements, qui nécessite normalement plus de 80 % de soutien des validateurs pendant deux semaines, car un vote public aurait révélé la vulnérabilité. C’est une décision de sécurité raisonnable, mais cela montre à quel point la confiance repose sur les développeurs principaux et sur les opérateurs qui effectuent rapidement les mises à jour. Cela montre aussi qu’un programme de prime aux bogues a bien rempli son rôle.
Quand le secret et la gouvernance ouverte s’opposent lors d’un correctif critique, lequel devrait l’emporter ? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA