#XRPLedgerPatchesXRPCreationBug 🚨 Что, если один-единственный платеж мог создать XRP, которого вообще не должно было существовать?
Реестр XRP только что выявил уязвимость безопасности, которая могла поставить под угрозу одно из его важнейших правил: фиксированное предложение в 100 миллиардов XRP.
Вот почему эта история серьёзна.
Скрытая ошибка переполнения целого числа в платёжном движке могла позволить тщательно сконструированным обменным ордерам создавать расходуемый XRP без полной оплаты причитающейся суммы.
Сообщается, что уязвимость восходит примерно к 2015 году.
Но вот критически важная деталь: 🧵
→ Исследователи сообщили о проблеме в сентябре.
→ Аварийный релиз XRPL "xrpld 3.4.1" включил исправление 25 сентября.
→ Соответствующее исправление было активировано в mainnet 9 октября.
→ Разработчики сообщили, что нет доказательств эксплуатации в публичных сетях.
Это не было подтверждённой кражей XRP. Это была уязвимость, которая могла бы подорвать гарантии по эмиссии реестра, если бы её эксплуатировали.
И в этом главный урок: безопасность блокчейна — это не только предотвращение кражи уже существующих активов хакерами. Это ещё и обеспечение того, чтобы система никогда не создавала активы, которых не должно существовать.
Но вот сложный вопрос: если критическая ошибка может сохраняться более десяти лет, что важнее при оценке блокчейна — его послужной список по безопасности или то, насколько эффективно он обнаруживает, раскрывает и исправляет уязвимости?
Реестр XRP только что выявил уязвимость безопасности, которая могла поставить под угрозу одно из его важнейших правил: фиксированное предложение в 100 миллиардов XRP.
Вот почему эта история серьёзна.
Скрытая ошибка переполнения целого числа в платёжном движке могла позволить тщательно сконструированным обменным ордерам создавать расходуемый XRP без полной оплаты причитающейся суммы.
Сообщается, что уязвимость восходит примерно к 2015 году.
Но вот критически важная деталь: 🧵
→ Исследователи сообщили о проблеме в сентябре.
→ Аварийный релиз XRPL "xrpld 3.4.1" включил исправление 25 сентября.
→ Соответствующее исправление было активировано в mainnet 9 октября.
→ Разработчики сообщили, что нет доказательств эксплуатации в публичных сетях.
Это не было подтверждённой кражей XRP. Это была уязвимость, которая могла бы подорвать гарантии по эмиссии реестра, если бы её эксплуатировали.
И в этом главный урок: безопасность блокчейна — это не только предотвращение кражи уже существующих активов хакерами. Это ещё и обеспечение того, чтобы система никогда не создавала активы, которых не должно существовать.
Но вот сложный вопрос: если критическая ошибка может сохраняться более десяти лет, что важнее при оценке блокчейна — его послужной список по безопасности или то, насколько эффективно он обнаруживает, раскрывает и исправляет уязвимости?