#XRPLedgerPatchesXRPCreationBug
供給量が固定されていても、それを保証するコードが計算を誤るなら意味がありません。

XRP Ledgerで、攻撃者が何もないところから使用可能なXRPを生み出せた可能性のある、10年前から存在していた脆弱性が明らかになりました。

ここで、もっと注目されるべきだと思う点があります。

この欠陥は、決済エンジンにおける整数オーバーフローに関するものでした。意図的に不利な価格を設定した交換オファーを何百件も作り、それらを1回の決済で消費させることで、攻撃者は買い手が実際に支払った額を大幅に上回るXRPを売り手に付与させられた可能性があります。

台帳に組み込まれた供給量の保護チェックでさえ、同じオーバーフローの影響を受ける演算に依存していたため、この不一致を見逃す恐れがありました。

この脆弱性は、9月25日にリリースされたxrpld 3.4.1で修正されました。開発者によると、公開ネットワーク上で悪用された証拠は見つかっていません。ですから、正確に言いましょう。これは重大な悪用の可能性があった脆弱性であり、数十億XRPが実際に盗まれたり、稼働中のネットワーク上で新たに作られたりしたことを示すものではありません。

私がより大きな教訓だと思うのは、ブロックチェーンのセキュリティは、分散化や暗号技術、取引の透明性だけで成り立つものではないということです。取引を処理するソフトウェアが正しく動くことにも左右されます。

そして、ここには受け入れがたい教訓があります。複数の安全確認を備えていても、それらが同じ根本的な弱点を共有していれば、すべて失敗する可能性があるのです。

AIを活用したセキュリティ研究は、こうした欠陥の発見に役立つかもしれません。しかし、脆弱性の発見は戦いの半分にすぎません。独立した検証、厳格なテスト、迅速なパッチ適用、そして責任ある情報開示も、引き続き重要です。

本当に問うべきなのは、ネットワークにバグがあったことがあるかどうかではありません。攻撃者に悪用される前に、セキュリティ体制によってバグを発見し、封じ込め、修正できるかどうかです。

今回の出来事で、XRP Ledgerのセキュリティに対する評価は変わりますか?それとも、パッチが適切に適用されたことで、むしろ信頼が深まりますか?

#XRP