Cacat Kritis pada Ledger XRP: Potensi Pencetakan XRP Melebihi Batas Pasokan

2 jam yang lalu
Waktu baca 1 menit
1 tampilan

Perbaikan Cacat pada Ledger XRP

Ledger XRP baru-baru ini memperbaiki cacat dalam mesin pembayaran yang telah ada sejak tahun 2015. Cacat ini memungkinkan seorang penyerang untuk menciptakan XRP yang dapat dibelanjakan melebihi pasokan tetap jaringan hanya dengan beberapa ratus XRP dalam cadangan. Masalah ini terletak pada kode yang menyelesaikan pembayaran di bursa terdesentralisasi (DEX) yang terintegrasi dalam Ledger XRP.

Detail Cacat dan Dampaknya

Menurut laporan pengungkapan kerentanan resmi yang diterbitkan baru-baru ini, ketika satu pembayaran mengkonsumsi banyak tawaran, mesin tersebut menjumlahkan jumlahnya menggunakan aritmetika 64-bit yang tidak terkontrol. Jika jumlah tersebut cukup tinggi, ia dapat mengalami “overflow”, di mana angka besar menjadi kecil, dan para penjual di sisi lain perdagangan dibayar penuh, sementara pembeli hanya dikenakan total kecil yang dibungkus. Selisihnya adalah XRP yang sebelumnya tidak ada.

Ledger sebenarnya menjalankan pemeriksaan keamanan, yang dikenal sebagai invariant, untuk memastikan tidak ada XRP yang pernah diciptakan. Namun, pemeriksaan ini menggunakan matematika yang sama yang tidak terkontrol, sehingga tidak dapat mendeteksi kegagalan yang seharusnya ditangkap. Laporan tersebut melacak cacat ini kembali ke mesin pembayaran yang ditulis pada tahun 2015.

Biaya dan Potensi Kerugian

Biaya untuk mengeksploitasi cacat ini adalah beberapa ratus XRP yang terkunci sebagai cadangan, yang akan dikembalikan setelah objek dihapus, ditambah biaya transaksi biasa. Seorang penyerang perlu menempatkan ratusan tawaran yang sengaja salah harga dan kemudian mengarahkan satu pembayaran melalui mereka. Hasilnya bisa sangat merugikan, dengan RippleX menyebut bug ini sebagai kritis karena XRP yang dapat dibelanjakan bisa saja diciptakan melebihi total pasokan dalam satu transaksi yang divalidasi. Seluruh tawaran XRP bergantung pada batas keras 100 miliar token, sehingga pencetakan diam-diam akan menghancurkan janji inti aset tersebut.

Oleh karena itu, pos seperti yang dari Whale Insider menggambarkannya sebagai bug yang bisa saja memunculkan “miliaran” XRP.

Proses Perbaikan dan Keamanan Jaringan

Garis waktu perbaikan cukup singkat: patch tidak melalui pemungutan suara amandemen biasa, tetapi dikirim sebagai perubahan kode langsung dalam rilis 3.4.1 dan mulai berlaku saat setiap server diperbarui. Kode sumber hanya diterbitkan setelah penerapan, langkah standar untuk menghindari memberikan peta kepada penyerang. Akun Operasi XRPL sejak itu menjadikan 3.4.1 sebagai versi minimum yang diperlukan, menambahkan bahwa mereka tidak menemukan bukti bahwa masalah ini dieksploitasi di jaringan publik mana pun.

Bug Kedua dan Konteks Keamanan Crypto

Sebuah bug kedua dengan tingkat keparahan lebih rendah juga diperbaiki dalam rilis yang sama, yang melibatkan bagaimana transaksi Batch dibungkus. Perbaikan ini berada di belakang amandemen fixBatchV1_2, yang diluncurkan di Mainnet pada 9 Oktober bersamaan dengan BatchV1_1. Laporan tersebut menyebutkan tidak ada dana yang hilang dari bug ini juga.

Pengungkapan ini muncul di tengah minggu yang buruk untuk keamanan crypto, di mana kerugian perangkat Ledger dilaporkan mencapai sekitar $93,4 juta. Terakhir, Evernorth yang didukung Ripple bersiap untuk mulai diperdagangkan di Nasdaq di bawah XRPN pada hari Senin, dengan sekitar 473 juta XRP di buku mereka. XRP juga telah memperluas keuangan terdesentralisasi (DeFi), dengan Firelight baru-baru ini mengaktifkan perlindungan vault di jaringan. Sebuah pengadilan di Malaysia juga telah memberikan Ripple perintah penagihan atas 60% saham Seamless Group di Tranglo, sebuah holding yang dihargai pada…