ข้อบกพร่องใน XRP Ledger ที่มีอายุนาน 10 ปี อาจทำให้เกิดการสร้าง XRP ขึ้นมาได้อย่างง่ายดาย

3 ชั่วโมง ที่ผ่านมา
อ่าน 10 นาที
3 มุมมอง

XRP Ledger แก้ไขข้อบกพร่องในเครื่องยนต์การชำระเงิน

XRP Ledger ได้ทำการแก้ไข ข้อบกพร่องในเครื่องยนต์การชำระเงิน ที่เกิดขึ้นในปี 2015 ซึ่งอาจทำให้ผู้โจมตีสามารถสร้าง XRP ที่สามารถใช้จ่ายได้เกินกว่าปริมาณที่กำหนดของเครือข่ายได้เพียงไม่กี่ร้อย XRP ในการสำรอง

ปัญหานี้อยู่ภายในโค้ดที่ใช้ในการชำระเงินผ่านการแลกเปลี่ยนแบบกระจายศูนย์ (DEX) ที่มีอยู่ใน XRP Ledger ตามรายงานการเปิดเผยช่องโหว่อย่างเป็นทางการที่เผยแพร่เมื่อวานนี้

การทำงานของข้อบกพร่อง

เมื่อการชำระเงินเดียวใช้ข้อเสนอหลายรายการ เครื่องยนต์จะรวมจำนวนเงินโดยใช้คณิตศาสตร์ 64 บิตที่ไม่ได้ตรวจสอบ โดยการผลักดันผลรวมให้สูงพอ มันจึง “วนกลับ” ซึ่งเป็นสิ่งที่เกิดขึ้นเมื่อเกิดการล débordement ของจำนวนเต็ม

ตัวเลขขนาดใหญ่จึงกลายเป็นตัวเลขขนาดเล็ก และผู้ขายในอีกด้านของการซื้อขายได้รับเงินเต็มจำนวน แต่ผู้ซื้อถูกเรียกเก็บเงินเพียงจำนวนที่เล็กน้อยที่ถูกห่อหุ้ม

ความแตกต่างคือ XRP ที่ไม่เคยมีมาก่อน Ledger มีการตรวจสอบความปลอดภัยที่เรียกว่า invariant ซึ่งควรจะยืนยันว่าไม่มี XRP ถูกสร้างขึ้น แต่การตรวจสอบนั้นใช้คณิตศาสตร์ที่ไม่ได้ตรวจสอบเช่นกัน

ผลกระทบและการแก้ไข

รายงานติดตามข้อบกพร่องกลับไปยังเครื่องยนต์การชำระเงินปัจจุบันซึ่งเขียนขึ้นในปี 2015 รายงานระบุว่าค่าใช้จ่ายอยู่ที่ไม่กี่ร้อย XRP ที่ถูกล็อคเป็นการสำรอง ซึ่งจะถูกคืนเมื่อวัตถุถูกลบออก พร้อมกับค่าธรรมเนียมการทำธุรกรรมทั่วไป

ผู้โจมตีจะต้องวางข้อเสนอที่ตั้งใจจะตั้งราคาไม่ถูกต้องหลายร้อยรายการและจากนั้นทำการชำระเงินหนึ่งรายการผ่านพวกเขา

ผลตอบแทนคือส่วนที่น่ากลัว โดย RippleX เรียกข้อบกพร่องนี้ว่าเป็น ข้อบกพร่องที่สำคัญ เพราะ XRP ที่สามารถใช้จ่ายได้อาจถูกสร้างขึ้นเกินกว่าปริมาณรวมในธุรกรรมที่ได้รับการตรวจสอบเพียงครั้งเดียว

ทั้งหมดของ XRP ขึ้นอยู่กับการจำกัดที่เข้มงวดที่ 100 พันล้านโทเค็น ดังนั้นการสร้างอย่างเงียบ ๆ จะกระทบต่อคำมั่นสัญญาหลักของสินทรัพย์

การอัปเดตและการป้องกัน

การแก้ไขไม่ได้ผ่านการลงคะแนนแก้ไขตามปกติ แต่ถูกส่งเป็นการเปลี่ยนแปลงโค้ดโดยตรงในรุ่น 3.4.1 และมีผลเมื่อเซิร์ฟเวอร์แต่ละตัวอัปเกรด

โค้ดต้นฉบับถูกเผยแพร่หลังจากการใช้งาน ซึ่งเป็นการเคลื่อนไหวมาตรฐานเพื่อหลีกเลี่ยงการมอบแผนที่ให้กับผู้โจมตี

บัญชี XRPL Operations ได้ทำให้ 3.4.1 เป็นรุ่นขั้นต่ำที่ต้องการ โดยเพิ่มว่า: เรายังไม่พบหลักฐานว่าปัญหานี้ถูกใช้ประโยชน์ในเครือข่ายสาธารณะใด ๆ

ข้อบกพร่องที่สองซึ่งมีความรุนแรงต่ำกว่าได้รับการแก้ไขในรุ่นเดียวกัน มันเกี่ยวข้องกับวิธีการห่อหุ้มธุรกรรมแบบ Batch และการแก้ไขของมันอยู่เบื้องหลังการแก้ไข fixBatchV1_2 ซึ่งเปิดใช้งานบน Mainnet เมื่อวันที่ 9 ตุลาคมพร้อมกับ BatchV1_1

รายงานระบุว่าไม่มีเงินทุนสูญหายจากข้อบกพร่องนั้นเช่นกัน

สถานการณ์ปัจจุบัน

การเปิดเผยนี้เกิดขึ้นในสัปดาห์ที่ไม่ดีสำหรับความปลอดภัยของคริปโต เนื่องจากการสูญเสียอุปกรณ์ Ledger ซึ่ง Bitcoin.com News รายงานว่าอยู่ที่ประมาณ 93.4 ล้านดอลลาร์

สุดท้าย Ripple ที่ได้รับการสนับสนุนจาก Evernorth กำลังเตรียมที่จะเริ่มการซื้อขายใน Nasdaq ภายใต้ XRPN ในวันจันทร์ โดยมี XRP ประมาณ 473 ล้าน XRP ในบัญชีของตน

XRP ยังได้ขยายเข้าสู่การเงินแบบกระจายศูนย์ (DeFi) โดย Firelight เพิ่งเปิดใช้งานการป้องกันคลังในเครือข่าย

ศาลมาเลเซียได้ออกคำสั่งให้ Ripple เกี่ยวกับการถือหุ้น 60% ของ Seamless Group ใน Tranglo ซึ่งถือว่ามีมูลค่า…

ล่าสุดจาก Blog