#xrpledgerpatchesxrpcreationbug
XRP мог появиться из ниоткуда. Давняя ошибка объясняет, как это могло произойти.

9 октября в XRP Ledger сообщили о критической уязвимости. По имеющимся данным, ошибка существовала с 2015 года и могла позволить злоумышленнику создавать и тратить XRP, не оплачивая их полную стоимость.

Вот что привлекло моё внимание.

Проблема заключалась в переполнении целого числа в механизме обработки платежей. Если при платеже использовались сотни специально сформированных предложений, итоговая сумма могла переполниться и стать намного меньше.

Механизм мог зачислить средства владельцам предложений, списав с покупателя гораздо меньшую сумму.

Ещё больше беспокоит то, что проверка безопасности, предназначенная для обнаружения вновь созданных XRP, использовала похожие арифметические операции и тоже не выявляла это переполнение.

Две меры защиты могут дать сбой одновременно, если у них одна и та же уязвимость.

Исправление вошло в версию xrpld 3.4.1, выпущенную 25 сентября. Команда XRPL сообщила, что не обнаружила свидетельств эксплуатации уязвимости в общедоступной сети.

Мой вывод: безопасность блокчейна — это не только поиск ошибок. Важно также следить за тем, чтобы независимые меры защиты не имели одного и того же слепого пятна.

Открытый исходный код, программы вознаграждения за обнаружение ошибок и аудиты имеют значение. Не менее важно убедиться, что исправление действительно устраняет исходную уязвимость.

Самая надёжная система безопасности — не та, в которой, как утверждают, нет ошибок, а та, которая способна обнаружить их, локализовать и исправить до того, как ими воспользуются.

Как вы думаете, достаточно ли криптопротоколы инвестируют в независимые проверки безопасности?

$XRP #xrp #XRPledger #CryptoSecurity #BinanceSquare