Vi no blog oficial da CoinDesk / XRPL: havia um overflow de inteiros no mecanismo de pagamentos do ledger, provavelmente escondido desde 2015. A falha só foi divulgada depois da publicação do patch.
Vetor de ataque: criar centenas de ofertas extremas e depois consumi-las de uma só vez com um único pagamento — o mecanismo pagava o valor total ao vendedor por cada oferta, mas só debitava do comprador o valor fracionário resultante do «wraparound do overflow». Na prática, surgia XRP extra que podia ser gasto, quebrando diretamente o limite de cerca de 100 mil milhões de unidades. A verificação on-chain de «não emitir mais moedas» usava a mesma operação de soma, pelo que também foi contornada.
Detalhes importantes: Cayden Liao / Veria AI comunicou a falha através do programa de recompensas a 22/9; a RippleX confirmou a reprodução local e que o XRP recém-criado podia continuar a ser gasto; não foram encontrados sinais de exploração na rede pública. O patch foi incluído no xrpld 3.4.1, a 25/9 — devido à gravidade, desta vez não se esperou pela janela de amendment de duas semanas: a atualização dos nós entrou em vigor. Mais de 80% do UNL predefinido já tinha atualizado no dia do lançamento. O relatório detalhado só foi publicado a 9/10.
Numa blockchain com fornecimento fixo, nada assusta mais do que «moedas a mais» — desta vez, a recompensa por bugs e um patch de emergência taparam a falha antes que completasse dez anos.
$XRP #XRPL #segurança
Vetor de ataque: criar centenas de ofertas extremas e depois consumi-las de uma só vez com um único pagamento — o mecanismo pagava o valor total ao vendedor por cada oferta, mas só debitava do comprador o valor fracionário resultante do «wraparound do overflow». Na prática, surgia XRP extra que podia ser gasto, quebrando diretamente o limite de cerca de 100 mil milhões de unidades. A verificação on-chain de «não emitir mais moedas» usava a mesma operação de soma, pelo que também foi contornada.
Detalhes importantes: Cayden Liao / Veria AI comunicou a falha através do programa de recompensas a 22/9; a RippleX confirmou a reprodução local e que o XRP recém-criado podia continuar a ser gasto; não foram encontrados sinais de exploração na rede pública. O patch foi incluído no xrpld 3.4.1, a 25/9 — devido à gravidade, desta vez não se esperou pela janela de amendment de duas semanas: a atualização dos nós entrou em vigor. Mais de 80% do UNL predefinido já tinha atualizado no dia do lançamento. O relatório detalhado só foi publicado a 9/10.
Numa blockchain com fornecimento fixo, nada assusta mais do que «moedas a mais» — desta vez, a recompensa por bugs e um patch de emergência taparam a falha antes que completasse dez anos.
$XRP #XRPL #segurança