【Satu pembayaran, hampir mencetak $XRP dari udara kosong 😱🖨️】
Gabung ke grup chat penggemar Pak X lewat halaman profil 🔥
Secara teori, satu pembayaran bisa menciptakan $XRP dari udara kosong. Ini bukan adegan film, melainkan kejadian nyata yang baru diungkap pekan lalu. Aturan buku besar menetapkan jumlah total 100 miliar koin. Batas ini nyaris dijebol oleh satu kesalahan penghitungan. 🔓
Masalahnya ada pada sistem pertukaran bawaan buku besar. Cara serangannya sederhana, tetapi sangat berbahaya. Pertama, buat ratusan akun, masing-masing memasang satu order jual bernilai sangat kecil. Barang yang dijual nyaris tak berharga, tetapi jumlah XRP yang diminta sangat tidak masuk akal. Lalu, lakukan satu pembayaran terakhir untuk mengeksekusi semua order jual sekaligus. 💥
Masalahnya, angkanya tak bisa dihitung dengan benar. Setelah total harga mengalami overflow, perangkat lunak salah mencatat transaksi. Penjual menerima pembayaran penuh, sedangkan saldo pembeli nyaris tidak berkurang. XRP yang tercipta begitu saja pun masuk ke kantong penyerang. Seharusnya ada pemeriksaan setelah transaksi, tetapi pemeriksaan itu juga memakai angka yang salah. Batas penerimaan pun tak mampu menghentikannya karena koinnya bisa dipecah dan disebar ke mana-mana. 📊
Biayanya sebenarnya rendah. Membuat akun hanya perlu beberapa ratus XRP, dan sebagian besar bisa didapatkan kembali. Kerentanan ini ditemukan oleh Cayden Liao bersama tim AI Veria. Tim tersebut melaporkannya secara internal pada 22 September. RippleX berhasil mereproduksi serangan itu, dan koin baru yang tercipta memang bisa dibelanjakan. 🧪
Perbaikannya diam-diam dirilis pada 25 September, dengan nomor versi xrpld 3.4.1. Saat itu, pihak resmi tidak menjelaskan apa yang diperbaiki. RippleX menyatakan tidak menemukan bukti eksploitasi di jaringan publik. Menurut saya, tidak ada bukti eksploitasi bukan berarti tak ada yang mencoba. Institusi percaya pada batas bahwa jumlah total sudah ditetapkan. Jika batas itu goyah, semuanya bisa runtuh. 🏛️
Belakangan ini, kerentanan lama seperti ini bermunculan bertubi-tubi. Sejak Juli, kerentanan Coldcard mengungkap masalah besar. Sedikitnya 1.367 bitcoin telah dicuri. Node Bitcoin juga didesak untuk memutus koneksi. AI membantu menemukan bug, dan kedua sisi—penyerang maupun pembela—semakin cepat. 🔍
📌 Batas jumlah total yang sudah ditetapkan adalah fondasi kepercayaan. Jika fondasinya goyah, setinggi apa pun harganya, semuanya tak ada artinya.
Menurutmu, apakah kerentanan tersembunyi seperti ini sebaiknya diperbaiki dulu sebelum diumumkan?
Gabung ke grup chat penggemar Pak X lewat halaman profil 🔥
Secara teori, satu pembayaran bisa menciptakan $XRP dari udara kosong. Ini bukan adegan film, melainkan kejadian nyata yang baru diungkap pekan lalu. Aturan buku besar menetapkan jumlah total 100 miliar koin. Batas ini nyaris dijebol oleh satu kesalahan penghitungan. 🔓
Masalahnya ada pada sistem pertukaran bawaan buku besar. Cara serangannya sederhana, tetapi sangat berbahaya. Pertama, buat ratusan akun, masing-masing memasang satu order jual bernilai sangat kecil. Barang yang dijual nyaris tak berharga, tetapi jumlah XRP yang diminta sangat tidak masuk akal. Lalu, lakukan satu pembayaran terakhir untuk mengeksekusi semua order jual sekaligus. 💥
Masalahnya, angkanya tak bisa dihitung dengan benar. Setelah total harga mengalami overflow, perangkat lunak salah mencatat transaksi. Penjual menerima pembayaran penuh, sedangkan saldo pembeli nyaris tidak berkurang. XRP yang tercipta begitu saja pun masuk ke kantong penyerang. Seharusnya ada pemeriksaan setelah transaksi, tetapi pemeriksaan itu juga memakai angka yang salah. Batas penerimaan pun tak mampu menghentikannya karena koinnya bisa dipecah dan disebar ke mana-mana. 📊
Biayanya sebenarnya rendah. Membuat akun hanya perlu beberapa ratus XRP, dan sebagian besar bisa didapatkan kembali. Kerentanan ini ditemukan oleh Cayden Liao bersama tim AI Veria. Tim tersebut melaporkannya secara internal pada 22 September. RippleX berhasil mereproduksi serangan itu, dan koin baru yang tercipta memang bisa dibelanjakan. 🧪
Perbaikannya diam-diam dirilis pada 25 September, dengan nomor versi xrpld 3.4.1. Saat itu, pihak resmi tidak menjelaskan apa yang diperbaiki. RippleX menyatakan tidak menemukan bukti eksploitasi di jaringan publik. Menurut saya, tidak ada bukti eksploitasi bukan berarti tak ada yang mencoba. Institusi percaya pada batas bahwa jumlah total sudah ditetapkan. Jika batas itu goyah, semuanya bisa runtuh. 🏛️
Belakangan ini, kerentanan lama seperti ini bermunculan bertubi-tubi. Sejak Juli, kerentanan Coldcard mengungkap masalah besar. Sedikitnya 1.367 bitcoin telah dicuri. Node Bitcoin juga didesak untuk memutus koneksi. AI membantu menemukan bug, dan kedua sisi—penyerang maupun pembela—semakin cepat. 🔍
📌 Batas jumlah total yang sudah ditetapkan adalah fondasi kepercayaan. Jika fondasinya goyah, setinggi apa pun harganya, semuanya tak ada artinya.
Menurutmu, apakah kerentanan tersembunyi seperti ini sebaiknya diperbaiki dulu sebelum diumumkan?