【Один платёж, и чуть не напечатал XRP из воздуха😱🖨️】
Присоединяйтесь к фанатскому чату г-на X на главной🔥
Один платёж — и теоретически можно было создать XRP из воздуха. Это не сюжет фильма, а реальный случай, который только на прошлой неделе стал публичным. В правилах реестра жёстко зафиксирован общий объём в 100 миллиардов монет. Эта нижняя граница едва не рухнула из-за одной ошибки в подсчёте.🔓
Проблема была в встроенной в реестр системе обмена. Идея атаки простая, но очень жёсткая. Сначала открывают несколько сотен аккаунтов, на каждом размещают сверхмаленький ордер на продажу. Товар, который продают, почти ничего не стоит, а XRP, который хотят получить, — подозрительно много. Затем одним последним платежом все ордера выкупаются разом.💥
Проблема в том, что числа не сходятся. После переполнения общей суммы программное обеспечение неверно записало баланс. Продавец получил полную оплату, а с покупателя почти ничего не списали. XRP, возникший будто из ниоткуда, просто оказался у него в кармане. После сделки по идее должна была быть проверка, но использовалось всё то же ошибочное число. Лимит получения тоже не помог, потому что монеты были раскиданы по разным местам.📊
На самом деле затраты были очень низкими. Чтобы открыть аккаунт, нужно всего несколько сотен XRP, большую часть можно было вернуть. Обнаружил это Cayden Liao. Он нашёл уязвимость вместе с AI-командой Veria. Команда сообщила об этом внутри компании 22 сентября. RippleX воспроизвела атаку, и новые монеты действительно можно было тратить.🧪
Исправление незаметно вышло 25 сентября. Версия — xrpld 3.4.1. Тогда официально не сказали, что именно было исправлено. RippleX заявила, что в публичной сети признаков эксплуатации не обнаружено. На мой взгляд, отсутствие использования не означает, что никто не пытался. Для институтов важна именно эта жёстко зафиксированная общая эмиссия; если она пошатнётся, всё рухнет.🏛️
Такие старые уязвимости в последнее время всплывают одна за другой. С июля из-за уязвимости Coldcard вскрылся крупный инцидент. Было украдено как минимум 1367 биткоинов. Узлы Биткоина тоже заставили отключаться. ИИ помогает искать баги, а обе стороны — и защита, и атака — ускоряются.🔍
📌 Жёстко зафиксированный общий объём — это фундамент доверия; если фундамент шатается, никакая высокая цена не спасёт.
Как вы думаете, такие невидимые уязвимости нужно сначала исправлять, а потом уже публично раскрывать?
Присоединяйтесь к фанатскому чату г-на X на главной🔥
Один платёж — и теоретически можно было создать XRP из воздуха. Это не сюжет фильма, а реальный случай, который только на прошлой неделе стал публичным. В правилах реестра жёстко зафиксирован общий объём в 100 миллиардов монет. Эта нижняя граница едва не рухнула из-за одной ошибки в подсчёте.🔓
Проблема была в встроенной в реестр системе обмена. Идея атаки простая, но очень жёсткая. Сначала открывают несколько сотен аккаунтов, на каждом размещают сверхмаленький ордер на продажу. Товар, который продают, почти ничего не стоит, а XRP, который хотят получить, — подозрительно много. Затем одним последним платежом все ордера выкупаются разом.💥
Проблема в том, что числа не сходятся. После переполнения общей суммы программное обеспечение неверно записало баланс. Продавец получил полную оплату, а с покупателя почти ничего не списали. XRP, возникший будто из ниоткуда, просто оказался у него в кармане. После сделки по идее должна была быть проверка, но использовалось всё то же ошибочное число. Лимит получения тоже не помог, потому что монеты были раскиданы по разным местам.📊
На самом деле затраты были очень низкими. Чтобы открыть аккаунт, нужно всего несколько сотен XRP, большую часть можно было вернуть. Обнаружил это Cayden Liao. Он нашёл уязвимость вместе с AI-командой Veria. Команда сообщила об этом внутри компании 22 сентября. RippleX воспроизвела атаку, и новые монеты действительно можно было тратить.🧪
Исправление незаметно вышло 25 сентября. Версия — xrpld 3.4.1. Тогда официально не сказали, что именно было исправлено. RippleX заявила, что в публичной сети признаков эксплуатации не обнаружено. На мой взгляд, отсутствие использования не означает, что никто не пытался. Для институтов важна именно эта жёстко зафиксированная общая эмиссия; если она пошатнётся, всё рухнет.🏛️
Такие старые уязвимости в последнее время всплывают одна за другой. С июля из-за уязвимости Coldcard вскрылся крупный инцидент. Было украдено как минимум 1367 биткоинов. Узлы Биткоина тоже заставили отключаться. ИИ помогает искать баги, а обе стороны — и защита, и атака — ускоряются.🔍
📌 Жёстко зафиксированный общий объём — это фундамент доверия; если фундамент шатается, никакая высокая цена не спасёт.
Как вы думаете, такие невидимые уязвимости нужно сначала исправлять, а потом уже публично раскрывать?