Tweet został usunięty przez autora.
Ale wszystko zapisaliśmy 🙂.
Fundacja XRP Ledger ogłosiła, że usunęła poważną lukę wykrytą w poprawce Batch, która znajdowała się w fazie głosowania i nie została jeszcze aktywowana w sieci głównej. Problem został zidentyfikowany 19 lutego przez inżyniera bezpieczeństwa Pranamyę Keshkamata i autonomiczne narzędzie AI Apex opracowane przez Cantina AI podczas statycznej analizy bazy kodu rippled.
Ten artykuł został przetłumaczony z oryginału. Przeczytaj oryginalną wersję przygotowaną przez naszego korespondenta tutaj.
W momencie odkrycia poprawka nie była aktywna w sieci głównej, co oznacza, że żadne środki użytkowników nie były zagrożone. Walidatorom zalecono głosowanie przeciwko aktywacji, a 23 lutego wydano wydanie awaryjne, rippled 3.1.1, oznaczając Batch jako nieobsługiwany i uniemożliwiając jego uruchomienie.
Luka polegała na krytycznym błędzie logicznym w funkcji walidacji sygnatariuszy transakcji wsadowych. W pewnych warunkach pętla walidacji kończyła się przedwcześnie po napotkaniu nowo utworzonego konta, którego klucz podpisujący pasował do jego własnego konta. W rezultacie kolejne podpisy nie były prawidłowo weryfikowane.
Teoretycznie atakujący mógł skonstruować transakcję wsadową, która najpierw tworzyła nowe konto pod jego kontrolą, a następnie inicjowała przelew z konta ofiary. Ze względu na błąd logiczny, system mógł zaakceptować transakcję jako prawidłowo autoryzowaną, mimo że klucze prywatne ofiary nigdy nie zostały użyte.
Fundacja XRPL stwierdziła, że udany exploit na dużą skalę mógł doprowadzić do kradzieży środków, nieautoryzowanych zmian stanu księgi i gwałtownej utraty zaufania do sieci. Hari Mulakal, dyrektor generalny Cantina, zauważył, że Apex zidentyfikował krytyczną lukę w kodzie. Oszacował on, że gdyby została ona wykorzystana, incydent ten mógłby stać się największym włamaniem w ujęciu dolarowym, potencjalnie narażając na ryzyko prawie 80 miliardów dolarów, czyli kwotę porównywalną z kapitalizacją rynkową XRP.
.
Poprawiona wersja poprawki, BatchV1_1, została wdrożona i jest obecnie poddawana dodatkowej weryfikacji. Nie ogłoszono harmonogramu ponownego głosowania.
XRP Ledger obsługuje płatności transgraniczne, tokenizację aktywów i zdecentralizowane aplikacje. XRP konsekwentnie plasuje się wśród największych aktywów cyfrowych pod względem kapitalizacji rynkowej, co oznacza, że podatności na poziomie infrastruktury stanowią ryzyko systemowe.
Dla porównania, poważne naruszenia w branży, takie jak exploity Ronin Network i Poly Network, spowodowały straty przekraczające 600 milionów dolarów i miały długotrwały wpływ na zaufanie inwestorów. W przypadku XRPL teoretyczna ekspozycja mogła obejmować aktywa nominalnie porównywalne z dziesiątkami miliardów dolarów krążących w ekosystemie.
Incydent ten podkreśla również rosnącą rolę sztucznej inteligencji w cyberbezpieczeństwie blockchain. Błąd został wykryty za pomocą zautomatyzowanej statycznej analizy kodu, po czym inżynierowie Ripple potwierdzili błąd za pomocą niezależnego dowodu koncepcji i niezwłocznie wydali aktualizację ochronną. Ta sekwencja pokazuje, w jaki sposób audyt wspomagany maszynowo, odpowiedzialne ujawnianie informacji i koordynacja walidatorów mogą zapobiegać ryzyku systemowemu, zanim się zmaterializuje.
Dla walidatorów, uczestników instytucjonalnych i posiadaczy XRP epizod ten służy jako przypomnienie, że odporność sieci zależy nie tylko od kapitalizacji rynkowej, ale także od jakości audytu, szybkości reakcji i przejrzystości zarządzania.
Przeczytaj także: Ripple rozszerza ofertę usług powierniczych o integracje w zakresie bezpieczeństwa i stakingu