#XRPLedgerPatchesXRPCreationBug
Pasokan tetap tidak berarti apa-apa jika kode yang menegakkannya bisa salah menghitung.
XRP Ledger baru saja mengungkap kerentanan berusia satu dekade yang memungkinkan penyerang menciptakan XRP yang bisa dibelanjakan dari ketiadaan.
Inilah bagian yang menurut saya perlu mendapat perhatian lebih.
Celah tersebut melibatkan integer overflow pada mesin pembayaran. Dengan membuat ratusan penawaran pertukaran yang sengaja diberi harga tidak wajar, lalu menggunakan semuanya dalam satu pembayaran, penyerang bisa membuat sistem mengkreditkan XRP kepada para penjual jauh lebih banyak daripada yang sebenarnya dibayarkan pembeli.
Bahkan pemeriksaan perlindungan pasokan bawaan ledger pun bisa luput melihat ketidaksesuaian tersebut karena pemeriksaan itu mengandalkan operasi aritmetika yang rentan terhadap overflow yang sama.
Kerentanan ini diperbaiki dalam xrpld 3.4.1, yang dirilis pada 25 September. Para pengembang mengatakan mereka tidak menemukan bukti bahwa kerentanan ini dieksploitasi di jaringan publik. Jadi, mari kita sampaikan dengan tepat: ini adalah potensi eksploitasi kritis, bukan bukti bahwa miliaran XRP benar-benar dicuri atau diciptakan di jaringan aktif.
Apa pelajaran yang lebih besar bagi saya? Keamanan blockchain bukan hanya soal desentralisasi, kriptografi, atau transaksi yang transparan. Keamanan juga bergantung pada ketepatan perangkat lunak yang memproses transaksi tersebut.
Dan ada pelajaran yang cukup mengusik di sini: sebuah sistem bisa memiliki beberapa pemeriksaan keamanan, tetapi tetap gagal jika semua pemeriksaan itu memiliki kelemahan mendasar yang sama.
Riset keamanan dengan bantuan AI mungkin dapat membantu menemukan celah semacam ini, tetapi menemukan kerentanan baru separuh dari perjuangan. Verifikasi independen, pengujian ketat, penambalan cepat, dan pengungkapan yang bertanggung jawab tetap penting.
Pertanyaan sebenarnya bukan apakah suatu jaringan pernah mengalami bug. Melainkan, apakah proses keamanannya mampu menemukan, membatasi dampak, dan memperbaiki bug tersebut sebelum penyerang mengeksploitasinya.
Apakah insiden ini mengubah cara Anda menilai keamanan XRP Ledger, atau justru keberhasilan penerapan patch ini memperkuat kepercayaan Anda?
#XRP
Pasokan tetap tidak berarti apa-apa jika kode yang menegakkannya bisa salah menghitung.
XRP Ledger baru saja mengungkap kerentanan berusia satu dekade yang memungkinkan penyerang menciptakan XRP yang bisa dibelanjakan dari ketiadaan.
Inilah bagian yang menurut saya perlu mendapat perhatian lebih.
Celah tersebut melibatkan integer overflow pada mesin pembayaran. Dengan membuat ratusan penawaran pertukaran yang sengaja diberi harga tidak wajar, lalu menggunakan semuanya dalam satu pembayaran, penyerang bisa membuat sistem mengkreditkan XRP kepada para penjual jauh lebih banyak daripada yang sebenarnya dibayarkan pembeli.
Bahkan pemeriksaan perlindungan pasokan bawaan ledger pun bisa luput melihat ketidaksesuaian tersebut karena pemeriksaan itu mengandalkan operasi aritmetika yang rentan terhadap overflow yang sama.
Kerentanan ini diperbaiki dalam xrpld 3.4.1, yang dirilis pada 25 September. Para pengembang mengatakan mereka tidak menemukan bukti bahwa kerentanan ini dieksploitasi di jaringan publik. Jadi, mari kita sampaikan dengan tepat: ini adalah potensi eksploitasi kritis, bukan bukti bahwa miliaran XRP benar-benar dicuri atau diciptakan di jaringan aktif.
Apa pelajaran yang lebih besar bagi saya? Keamanan blockchain bukan hanya soal desentralisasi, kriptografi, atau transaksi yang transparan. Keamanan juga bergantung pada ketepatan perangkat lunak yang memproses transaksi tersebut.
Dan ada pelajaran yang cukup mengusik di sini: sebuah sistem bisa memiliki beberapa pemeriksaan keamanan, tetapi tetap gagal jika semua pemeriksaan itu memiliki kelemahan mendasar yang sama.
Riset keamanan dengan bantuan AI mungkin dapat membantu menemukan celah semacam ini, tetapi menemukan kerentanan baru separuh dari perjuangan. Verifikasi independen, pengujian ketat, penambalan cepat, dan pengungkapan yang bertanggung jawab tetap penting.
Pertanyaan sebenarnya bukan apakah suatu jaringan pernah mengalami bug. Melainkan, apakah proses keamanannya mampu menemukan, membatasi dampak, dan memperbaiki bug tersebut sebelum penyerang mengeksploitasinya.
Apakah insiden ini mengubah cara Anda menilai keamanan XRP Ledger, atau justru keberhasilan penerapan patch ini memperkuat kepercayaan Anda?
#XRP
