#xrpledgerpatchesxrpcreationbug
XRPの固定供給は、約10年間コードに潜んでいたバグを乗り越えた
暗号資産の世界で、「固定供給」は最も強力な主張のひとつです。今週、XRP Ledgerは、その主張を試しかねない脆弱性を公表しました。
経緯はこうです。研究者のケイデン・リャオ氏が9月22日、XRPLのバグ報奨金プログラムを通じて問題を報告しました。決済エンジンの整数オーバーフローです。ひとつの決済でDEXの多数のオファーを処理した際、チェックされていない64ビット演算によって合計額がより小さな値に折り返される一方、売り手には全額が支払われ、その差額分のXRPが新たに生成され、使用可能になる可能性がありました。この脆弱性は2015年から存在していた可能性があります。RippleXは攻撃を再現し、9月25日にxrpld 3.4.1で修正を公開した後、10月9日に詳細を公表しました。攻撃には、細工したオファーが数百件と、準備金および手数料として数百XRPが必要だったと報じられています。また、チームは悪用、資金の損失、鍵の漏えいを示す証拠を見つけませんでした。これとは別に、深刻度の低いバッチトランザクションの問題も、同日に有効化された改正によって修正されました。
なぜ重要なのでしょうか。通常はバリデーターの80%を超える支持を2週間得る必要がある改正案の投票を、今回のパッチでは省略しました。公開投票を行えば、脆弱性を広く知らせてしまうためです。セキュリティ上、妥当な判断ではありますが、コア開発者への信頼と、運用者が迅速にアップグレードすることに、どれほど多くが委ねられているかを示しています。また、バグ報奨金制度がきちんと機能していることも表しています。
重大な修正を行う際、情報の秘匿とオープンなガバナンスが相反するなら、どちらを優先すべきでしょうか?🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA