10年ものあいだ潜伏していた脆弱性が、$XRP の 1000 億の供給上限を紙くずに変えかけた。
10月9日、XRP Ledger 公式は、決済エンジンにおける集約見積もり時の整数オーバーフロー欠陥を公表した。攻撃者はまず数百のアカウントを作成して法外な高値の売り注文を並べ、次に1回の支払いでそれらの見積もりを一気に消化できた——ソフトウェアが買い手の支払総額を計算する際に64ビット整数オーバーフローが発生し、支払額は「ゼロ」に近い極小値へと丸め込まれる一方、売り手には全額が支払われ、その差額は何もないところから印字され、しかも実際に使える $XRP になってしまう。
さらに危険なのは、台帳に備わる「XRPの増発を許さない」検証も同じ和算ロジックを使っていたため、同様にオーバーフローしてしまい、要するに自分で自分を検査して、検査したものがすべて通ってしまう状態だったことだ。単一アカウントの上限も、盗んだ資金を数百のアカウントに分散させれば回避できた。
幸い、これはあくまで「起こり得た」話にすぎない。脆弱性は研究者のCayden LiaoとVeria AIがバグ報奨金プログラムを通じて9月22日に報告し、RippleX は隔離環境で再現したうえで深刻度を引き上げ、その後 xrpld 3.4.1 版(9月25日公開)で修正した。公式調査では、公開ブロックチェーン上で悪用された痕跡は見つかっていないとされ、報道によればこの脆弱性は2015年までさかのぼる可能性がある。
注目すべき点として、今回のパッチは緊急経路で適用され、通常は80%以上のバリデーターによる2週間の投票を要する修正案プロセスを経ていない——10年以上で初めてのことだ。
中核ロジックが実際に壊れたわけではなく、対処も比較的迅速だったとはいえ、10年前のコードに潜む整数オーバーフローは、あらゆる人への警告になる。パブリックチェーン最大の敵はしばしばハッカーではなく、長年放置されてきた算術なのだ。
#XRPLedgerPatchesXRPCreationBug
#XRP
以上は投資助言ではありません。DYOR、取引にはリスクがあります。
10月9日、XRP Ledger 公式は、決済エンジンにおける集約見積もり時の整数オーバーフロー欠陥を公表した。攻撃者はまず数百のアカウントを作成して法外な高値の売り注文を並べ、次に1回の支払いでそれらの見積もりを一気に消化できた——ソフトウェアが買い手の支払総額を計算する際に64ビット整数オーバーフローが発生し、支払額は「ゼロ」に近い極小値へと丸め込まれる一方、売り手には全額が支払われ、その差額は何もないところから印字され、しかも実際に使える $XRP になってしまう。
さらに危険なのは、台帳に備わる「XRPの増発を許さない」検証も同じ和算ロジックを使っていたため、同様にオーバーフローしてしまい、要するに自分で自分を検査して、検査したものがすべて通ってしまう状態だったことだ。単一アカウントの上限も、盗んだ資金を数百のアカウントに分散させれば回避できた。
幸い、これはあくまで「起こり得た」話にすぎない。脆弱性は研究者のCayden LiaoとVeria AIがバグ報奨金プログラムを通じて9月22日に報告し、RippleX は隔離環境で再現したうえで深刻度を引き上げ、その後 xrpld 3.4.1 版(9月25日公開)で修正した。公式調査では、公開ブロックチェーン上で悪用された痕跡は見つかっていないとされ、報道によればこの脆弱性は2015年までさかのぼる可能性がある。
注目すべき点として、今回のパッチは緊急経路で適用され、通常は80%以上のバリデーターによる2週間の投票を要する修正案プロセスを経ていない——10年以上で初めてのことだ。
中核ロジックが実際に壊れたわけではなく、対処も比較的迅速だったとはいえ、10年前のコードに潜む整数オーバーフローは、あらゆる人への警告になる。パブリックチェーン最大の敵はしばしばハッカーではなく、長年放置されてきた算術なのだ。
#XRPLedgerPatchesXRPCreationBug
#XRP
以上は投資助言ではありません。DYOR、取引にはリスクがあります。