#xrpledgerpatchesxrpcreationbug
バグによって何もないところからXRPが生成され、そのまま約10年間気づかれずにいたとしたら?XRPLの最新の脆弱性開示の背景にあるのは、そんな疑問です。🔍
10月9日、XRP Ledgerは決済エンジンに重大な脆弱性があったことを公表しました。この脆弱性は数週間前にすでに修正されていました。経緯は以下のとおりです。
9月22日:研究者のCayden Liao氏とVeria AIが、バグ報奨金プログラムを通じて整数オーバーフローの欠陥を報告。
9月25日:オーバーフロー検査を追加したxrpld 3.4.1をリリース。公開投票期間中に脆弱性が露呈したままになるのを避けるため、通常のバリデーターによる改正案の投票を経ない緊急修正として公開されました。
同日:デフォルトのバリデーターの80%超が、修正版を実行していたと報告されています。
開示によると、攻撃者が供給上限の1000億XRPを超える使用可能なXRPを生成するには、慎重に価格設定された数百件のオファーと、1件の決済が必要だった可能性があります。RippleXは独立したサーバー上でこの問題を再現し、悪用された証拠は見つからなかったとしています。また、深刻度がより低い別のバグがBatch機能に影響していましたが、この機能はメインネットでは有効化されていませんでした。
重要なのは、XRPの供給量はあらかじめ固定されているため、予期せぬ発行は中核的な前提を揺るがしかねないという点です。迅速な対応とバグ報奨金制度を通じた発見は、ネットワークのセキュリティにとって心強い兆候です。一方で、通常の投票プロセスを省いた判断は、ガバナンスをめぐる疑問を呼ぶ可能性があります。
それでも、「証拠がない」ことは、悪用がなかった証明にはなりません。また、開示は修正後に行われました。このような状況で、ネットワークはどの程度、そしていつ情報を公開すべきなのでしょうか?
$MAGIC $LUMIA $XRP