#XRPLedgerPatchesXRPCreationBug

$XRP Ledgerは最近、10年にわたって存在していた重大な脆弱性に対処しました。この脆弱性を悪用すると、$XRP が数十億ドル相当も生成され、XRPの固定供給上限である1,000億XRPが損なわれる可能性がありました。

決済エンジンのオファー集約機能で確認されたこの問題は2015年にさかのぼり、研究者のCayden Liao氏とVeria AIによって発見されました。

9月22日にバグ報奨金プログラムを通じて報告され、9月25日にはxrpldのバージョン3.4.1でひそかに修正されました。これは、通常必要となる改正案への投票を経ずに行われた、10年ぶりの対応でした。

この脆弱性は、攻撃者が数百のアカウントを開設し、それぞれのアカウントから大量のXRPに対する少額のオファーを出せるというものでした。

1回の決済ですべてのオファーを同時に処理でき、その結果、支払われるべきXRPの合計がオーバーフローして、はるかに小さい数値に折り返される可能性がありました。

そのため、売り手には全額が支払われる一方で、買い手の負担はごくわずかとなり、それまで存在しなかったXRPが新たに生成されてしまいます。

台帳の供給量検証にも同じ欠陥のある計算が使われていたため、この脆弱性は検知されずにいました。また、複数のアカウントに分散させることで、個々のアカウントに適用される上限も回避できました。

この手口の準備に必要な初期費用は、準備金と手数料として数百XRP程度にすぎず、その大部分は回収可能でした。RippleXはこの問題の再現に成功し、偽造されたXRPが実際に使用可能であることを確認しました。

幸い、この脆弱性がメインネットで実際に悪用された証拠はなく、バリデーターの80%以上が速やかにアップグレードしました。セキュリティは重要な懸念事項であり、今回の修正は$XRP Ledgerの長期的な見通しにとって前向きなものと受け止められています。

#xrp #Ripple💰