#XRPLedgerPatchesXRPCreationBug 🚨 Что, если один-единственный платеж мог создать XRP, которого вообще не должно было существовать?

Реестр XRP только что выявил уязвимость безопасности, которая могла поставить под угрозу одно из его важнейших правил: фиксированное предложение в 100 миллиардов XRP.

Вот почему эта история серьёзна.

Скрытая ошибка переполнения целого числа в платёжном движке могла позволить тщательно сконструированным обменным ордерам создавать расходуемый XRP без полной оплаты причитающейся суммы.

Сообщается, что уязвимость восходит примерно к 2015 году.

Но вот критически важная деталь: 🧵

→ Исследователи сообщили о проблеме в сентябре.
→ Аварийный релиз XRPL "xrpld 3.4.1" включил исправление 25 сентября.
→ Соответствующее исправление было активировано в mainnet 9 октября.
→ Разработчики сообщили, что нет доказательств эксплуатации в публичных сетях.

Это не было подтверждённой кражей XRP. Это была уязвимость, которая могла бы подорвать гарантии по эмиссии реестра, если бы её эксплуатировали.

И в этом главный урок: безопасность блокчейна — это не только предотвращение кражи уже существующих активов хакерами. Это ещё и обеспечение того, чтобы система никогда не создавала активы, которых не должно существовать.

Но вот сложный вопрос: если критическая ошибка может сохраняться более десяти лет, что важнее при оценке блокчейна — его послужной список по безопасности или то, насколько эффективно он обнаруживает, раскрывает и исправляет уязвимости?