#xrpledgerpatchesxrpcreationbug
XRP 的固定供應量剛剛經受住了一次潛伏在代碼中約十年的漏洞考驗
“固定供應量”是加密貨幣領域最有力的承諾之一。本週,XRP Ledger 披露了一處可能考驗這一承諾的漏洞。
事件經過如下:研究員 Cayden Liao 於 9 月 22 日通過 XRPL 漏洞賞金計劃報告了這個問題。這是支付引擎中的一個整數溢出漏洞:當一筆支付消耗了許多 DEX 掛單時,未經檢查的 64 位運算可能會溢出,使總金額變小,而賣家仍收到全額,差額則會變成新生成、可供使用的 XRP。這個漏洞可能早在 2015 年就已存在。RippleX 復現了這次攻擊,並於 9 月 25 日在 xrpld 3.4.1 中發佈了修復方案,隨後於 10 月 9 日披露了全部情況。據稱,利用該漏洞需要數百個經過精心設計的掛單,以及數百 XRP 的儲備金和手續費;團隊沒有發現遭到利用、資金損失或密鑰泄露的證據。同一天,另一個嚴重程度較低的批量交易問題也通過一項已生效的修正案得到解決。
這爲什麼重要?這次修復跳過了通常的修正案投票流程。通常,修正案需要獲得超過 80% 的驗證者支持,並持續兩週;但公開投票會暴露這個漏洞,因此這次沒有進行投票。這是合理的安全決策,但也表明人們對核心開發者的信任有多重要,以及運營者迅速升級有多關鍵。這也說明漏洞賞金計劃發揮了應有的作用。
當保密與開放治理在關鍵修復期間發生衝突時,應該優先考慮哪一方?🤔
#xrp #XRPL #CryptoSecurity #BugBounty
$XRP $MAGIC $LUMIA