#xrpledgerpatchesxrpcreationbug
Фиксированное предложение XRP только что пережило баг, который сидел в коде около десятилетия
«Фиксированное предложение» — одно из самых сильных обещаний в криптоиндустрии. На этой неделе XRP Ledger сообщил об уязвимости, которая могла поставить это под сомнение.
Вот хронология: исследователь Cayden Liao сообщил о проблеме через программу bug bounty XRPL 22 сентября. Это было целочисленное переполнение в платёжном движке: когда один платёж поглощал множество ордеров DEX, необработанная 64-битная арифметика могла «завернуть» итоговую сумму в меньшее число, при этом продавцы всё равно получали полные суммы, а разница превращалась в недавно созданные, доступные для траты XRP. По всей видимости, уязвимость могла существовать с 2015 года. RippleX воспроизвела атаку и выпустила исправление в xrpld 3.4.1 25 сентября, а затем всё раскрыла 9 октября. Сообщается, что для атаки требовались сотни специально созданных ордеров и несколько сотен XRP в резервах и комиссиях, и команда не нашла признаков эксплуатации, потери средств или компрометации ключей. Отдельная проблема с пакетными транзакциями меньшей серьёзности была исправлена через поправку, которая вступила в силу в тот же день.
Почему это важно? Патч обошёл обычное голосование за поправку, которое обычно требует более 80% поддержки валидаторов в течение двух недель, поскольку публичное голосование могло бы выдать слабое место. Это разумное решение с точки зрения безопасности, но оно показывает, насколько сильно доверие сосредоточено в руках разработчиков ядра и операторов, быстро обновляющих узлы. Это также показывает, что программа bug bounty сработала как надо.
Когда секретность и открытое управление тянут в противоположные стороны во время критического исправления, что должно победить? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA