🚨 11-ЛЕТНИЙ БАГ МОГ СОЗДАВАТЬ XRP ИЗ НИЧЕГО 🩸
В XRP Ledger только что исправили уязвимость в платёжной системе, которая, по мнению исследователей, существует с 2015 года. Её обнаружили исследователь безопасности Кейден Ляо и Veria AI и сообщили о ней 22 сентября. Баг скрывался во встроенной в реестр системе обмена.
Атака: открыть сотни аккаунтов, с каждого выставить крошечное количество токена в обмен на огромную сумму в $XRP , а затем провести один платёж, который исполнит все предложения сразу. Итоговая сумма обязательств оказалась слишком большой, чтобы программа могла правильно её подсчитать, поэтому аккаунты продавцов получили полную оплату, а с аккаунта покупателя списали почти ничего. XRP возникли из воздуха, а RippleX подтвердила, что их можно было потратить в последующей транзакции.
RippleX заявила, что не обнаружила признаков эксплуатации уязвимости в публичных сетях. Исправление незаметно выпустили в xrpld 3.4.1 25 сентября — до того, как подробности стали общедоступны на этой неделе.
Больше всего меня тревожит вот что: проверка предложения после транзакций в сети опиралась на ту же ошибочную математику, поэтому аудит, призванный защищать лимит в 100 миллиардов XRP, тоже не обнаружил бы проблему.
Баг, которому десять лет, в ядре платёжного движка блокчейна из топ-5 — и его исправили без лишнего шума. Сколько ещё реестров скрывают «невозможные» баги, которые никто не проверял?
Не финансовый совет. DYOR.
#crypto #xrpledger
В XRP Ledger только что исправили уязвимость в платёжной системе, которая, по мнению исследователей, существует с 2015 года. Её обнаружили исследователь безопасности Кейден Ляо и Veria AI и сообщили о ней 22 сентября. Баг скрывался во встроенной в реестр системе обмена.
Атака: открыть сотни аккаунтов, с каждого выставить крошечное количество токена в обмен на огромную сумму в $XRP , а затем провести один платёж, который исполнит все предложения сразу. Итоговая сумма обязательств оказалась слишком большой, чтобы программа могла правильно её подсчитать, поэтому аккаунты продавцов получили полную оплату, а с аккаунта покупателя списали почти ничего. XRP возникли из воздуха, а RippleX подтвердила, что их можно было потратить в последующей транзакции.
RippleX заявила, что не обнаружила признаков эксплуатации уязвимости в публичных сетях. Исправление незаметно выпустили в xrpld 3.4.1 25 сентября — до того, как подробности стали общедоступны на этой неделе.
Больше всего меня тревожит вот что: проверка предложения после транзакций в сети опиралась на ту же ошибочную математику, поэтому аудит, призванный защищать лимит в 100 миллиардов XRP, тоже не обнаружил бы проблему.
Баг, которому десять лет, в ядре платёжного движка блокчейна из топ-5 — и его исправили без лишнего шума. Сколько ещё реестров скрывают «невозможные» баги, которые никто не проверял?
Не финансовый совет. DYOR.
#crypto #xrpledger