#xrpledgerpatchesxrpcreationbug
A oferta fixa de XRP acaba de sobreviver a um bug que ficou no código por cerca de uma década
A «oferta fixa» é uma das afirmações mais fortes do mundo cripto. Esta semana, o XRP Ledger revelou uma falha que poderia tê-la posto à prova.
Eis a cronologia: o investigador Cayden Liao comunicou o problema através do programa de recompensas por bugs da XRPL em 22 de setembro. Tratava-se de um overflow de inteiro no mecanismo de pagamentos: quando um pagamento consumia muitas ofertas na DEX, operações aritméticas de 64 bits sem verificação podiam fazer o total voltar a um valor menor, enquanto os vendedores continuavam a receber os montantes integrais, fazendo com que a diferença se transformasse em XRP recém-criado e disponível para gastar. A falha pode remontar a 2015. A RippleX reproduziu o ataque e lançou uma correção na versão xrpld 3.4.1 em 25 de setembro, divulgando tudo em 9 de outubro. Segundo relatos, seriam necessárias centenas de ofertas especialmente preparadas e algumas centenas de XRP em reservas e taxas, e a equipa não encontrou indícios de exploração, perda de fundos ou exposição de chaves. Um problema distinto, de menor gravidade, relacionado com transações em lote foi corrigido através de uma emenda que entrou em vigor no mesmo dia.
Porque é que isto importa? A correção ignorou a votação habitual da emenda, que normalmente exige o apoio de mais de 80% dos validadores durante duas semanas, já que uma votação pública teria divulgado a vulnerabilidade. Foi uma decisão de segurança razoável, mas mostra quanta confiança recai sobre os programadores principais e sobre os operadores que atualizam rapidamente. Também mostra um programa de recompensas por bugs a cumprir o seu propósito.
Quando o sigilo e a governação aberta entram em conflito durante uma correção crítica, qual deve prevalecer? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA