#xrpledgerpatchesxrpcreationbug
Nguồn cung cố định của XRP vừa vượt qua một lỗi tồn tại trong mã khoảng một thập kỷ
“Nguồn cung cố định” là một trong những tuyên bố mạnh mẽ nhất trong lĩnh vực tiền mã hóa. Tuần này, XRP Ledger tiết lộ một lỗ hổng có thể đã thử thách tuyên bố đó.
Diễn biến như sau: nhà nghiên cứu Cayden Liao báo cáo sự cố thông qua chương trình săn lỗi của XRPL vào ngày 22 tháng 9. Đây là lỗi tràn số nguyên trong bộ máy thanh toán: khi một khoản thanh toán khớp với nhiều lệnh chào bán trên DEX, phép tính 64 bit không được kiểm tra có thể bị tràn, khiến tổng số giảm xuống trong khi người bán vẫn nhận đủ số tiền, còn phần chênh lệch trở thành XRP mới được tạo ra và có thể sử dụng. Lỗ hổng này có thể đã tồn tại từ năm 2015. RippleX tái hiện cuộc tấn công và phát hành bản vá trong xrpld 3.4.1 vào ngày 25 tháng 9, sau đó công bố toàn bộ thông tin vào ngày 9 tháng 10. Theo báo cáo, việc khai thác cần hàng trăm lệnh chào bán được tạo riêng cùng vài trăm XRP để dự trữ và trả phí; nhóm không tìm thấy bằng chứng về việc lỗ hổng bị khai thác, thất thoát tiền hay lộ khóa. Một sự cố khác, có mức độ nghiêm trọng thấp hơn liên quan đến giao dịch theo lô, cũng đã được khắc phục bằng một sửa đổi có hiệu lực ngay trong ngày đó.
Vì sao điều này quan trọng? Bản vá đã bỏ qua quy trình bỏ phiếu sửa đổi thông thường, vốn thường yêu cầu hơn 80% người xác thực ủng hộ trong hai tuần, vì việc bỏ phiếu công khai có thể khiến điểm yếu bị lộ. Đây là một quyết định bảo mật hợp lý, nhưng cũng cho thấy niềm tin phụ thuộc nhiều đến mức nào vào các nhà phát triển cốt lõi và việc các đơn vị vận hành nhanh chóng nâng cấp. Điều đó cũng cho thấy chương trình săn lỗi đang phát huy tác dụng.
Khi tính bảo mật và quản trị công khai xung đột trong lúc cần khắc phục một lỗi nghiêm trọng, bên nào nên được ưu tiên? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA
Nguồn cung cố định của XRP vừa vượt qua một lỗi tồn tại trong mã khoảng một thập kỷ
“Nguồn cung cố định” là một trong những tuyên bố mạnh mẽ nhất trong lĩnh vực tiền mã hóa. Tuần này, XRP Ledger tiết lộ một lỗ hổng có thể đã thử thách tuyên bố đó.
Diễn biến như sau: nhà nghiên cứu Cayden Liao báo cáo sự cố thông qua chương trình săn lỗi của XRPL vào ngày 22 tháng 9. Đây là lỗi tràn số nguyên trong bộ máy thanh toán: khi một khoản thanh toán khớp với nhiều lệnh chào bán trên DEX, phép tính 64 bit không được kiểm tra có thể bị tràn, khiến tổng số giảm xuống trong khi người bán vẫn nhận đủ số tiền, còn phần chênh lệch trở thành XRP mới được tạo ra và có thể sử dụng. Lỗ hổng này có thể đã tồn tại từ năm 2015. RippleX tái hiện cuộc tấn công và phát hành bản vá trong xrpld 3.4.1 vào ngày 25 tháng 9, sau đó công bố toàn bộ thông tin vào ngày 9 tháng 10. Theo báo cáo, việc khai thác cần hàng trăm lệnh chào bán được tạo riêng cùng vài trăm XRP để dự trữ và trả phí; nhóm không tìm thấy bằng chứng về việc lỗ hổng bị khai thác, thất thoát tiền hay lộ khóa. Một sự cố khác, có mức độ nghiêm trọng thấp hơn liên quan đến giao dịch theo lô, cũng đã được khắc phục bằng một sửa đổi có hiệu lực ngay trong ngày đó.
Vì sao điều này quan trọng? Bản vá đã bỏ qua quy trình bỏ phiếu sửa đổi thông thường, vốn thường yêu cầu hơn 80% người xác thực ủng hộ trong hai tuần, vì việc bỏ phiếu công khai có thể khiến điểm yếu bị lộ. Đây là một quyết định bảo mật hợp lý, nhưng cũng cho thấy niềm tin phụ thuộc nhiều đến mức nào vào các nhà phát triển cốt lõi và việc các đơn vị vận hành nhanh chóng nâng cấp. Điều đó cũng cho thấy chương trình săn lỗi đang phát huy tác dụng.
Khi tính bảo mật và quản trị công khai xung đột trong lúc cần khắc phục một lỗi nghiêm trọng, bên nào nên được ưu tiên? 🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA
