#xrpledgerpatchesxrpcreationbug
Что, если ошибка могла создать XRP из ничего и оставаться незамеченной около десяти лет? Именно этот вопрос стоит за последним раскрытием информации XRPL. 🔍
9 октября XRP Ledger сообщил о критической уязвимости платёжного механизма, которую устранили несколькими неделями ранее. Вот хронология:
22 сентября: исследователи Кейден Ляо и Veria AI сообщили об ошибке переполнения целого числа через программу вознаграждения за обнаружение ошибок.
25 сентября: вышла версия xrpld 3.4.1 с проверками на переполнение. Её выпустили как экстренное исправление, без обычного голосования валидаторов по поправке, чтобы не оставлять уязвимость открытой во время публичного голосования.
В тот же день: по сообщениям, более 80% валидаторов по умолчанию запустили исправленную версию.
Согласно раскрытой информации, злоумышленнику понадобились бы сотни тщательно оценённых офферов и один платёж, чтобы потенциально создать XRP, доступные для расходования, сверх лимита в 100 миллиардов. RippleX воспроизвела проблему на автономном сервере и заявила, что не обнаружила признаков эксплуатации уязвимости. Вторая ошибка, менее высокой степени серьёзности, затрагивала функцию Batch, которая не была активирована в основной сети.
Почему это важно: предложение XRP ограничено и было создано заранее, поэтому любое неожиданное создание монет поставило бы под удар ключевое допущение. Быстрая реакция и обнаружение ошибки благодаря программе вознаграждения — обнадёживающие признаки для безопасности сети, тогда как решение обойти обычную процедуру голосования может вызвать вопросы о системе управления.
И всё же «нет доказательств» — не то же самое, что доказательство отсутствия эксплуатации, а раскрытие информации произошло уже после исправления. Насколько открытыми должны быть сети в подобных ситуациях и когда именно им следует предоставлять такую информацию?
$MAGIC $LUMIA $XRP
Что, если ошибка могла создать XRP из ничего и оставаться незамеченной около десяти лет? Именно этот вопрос стоит за последним раскрытием информации XRPL. 🔍
9 октября XRP Ledger сообщил о критической уязвимости платёжного механизма, которую устранили несколькими неделями ранее. Вот хронология:
22 сентября: исследователи Кейден Ляо и Veria AI сообщили об ошибке переполнения целого числа через программу вознаграждения за обнаружение ошибок.
25 сентября: вышла версия xrpld 3.4.1 с проверками на переполнение. Её выпустили как экстренное исправление, без обычного голосования валидаторов по поправке, чтобы не оставлять уязвимость открытой во время публичного голосования.
В тот же день: по сообщениям, более 80% валидаторов по умолчанию запустили исправленную версию.
Согласно раскрытой информации, злоумышленнику понадобились бы сотни тщательно оценённых офферов и один платёж, чтобы потенциально создать XRP, доступные для расходования, сверх лимита в 100 миллиардов. RippleX воспроизвела проблему на автономном сервере и заявила, что не обнаружила признаков эксплуатации уязвимости. Вторая ошибка, менее высокой степени серьёзности, затрагивала функцию Batch, которая не была активирована в основной сети.
Почему это важно: предложение XRP ограничено и было создано заранее, поэтому любое неожиданное создание монет поставило бы под удар ключевое допущение. Быстрая реакция и обнаружение ошибки благодаря программе вознаграждения — обнадёживающие признаки для безопасности сети, тогда как решение обойти обычную процедуру голосования может вызвать вопросы о системе управления.
И всё же «нет доказательств» — не то же самое, что доказательство отсутствия эксплуатации, а раскрытие информации произошло уже после исправления. Насколько открытыми должны быть сети в подобных ситуациях и когда именно им следует предоставлять такую информацию?
$MAGIC $LUMIA $XRP