Ripple ostrzega przed zagrożeniem ze strony AI po wykryciu błędu, który mógł stworzyć miliardy XRP

XRP
XRP Ledgerbug bountyRipple
1 godzinę temuŹródło: u.today
Ripple ostrzega przed zagrożeniem ze strony AI po wykryciu błędu, który mógł stworzyć miliardy XRP

Mayukha Vadari, inżynier z RippleX, ostrzegł przed rosnącymi zagrożeniami bezpieczeństwa wraz z nadejściem sztucznej inteligencji. Nastąpiło to po tym, jak deweloperzy zidentyfikowali krytyczną lukę w XRP Ledger (XRPL), która umożliwiłaby atakującym wygenerowanie bilionów XRP z powietrza.

„Sytuacja zmieniła się wraz z AI. Nie można po prostu przemycić poprawki krytycznego błędu w zwykłym procesie publicznego wydania, ponieważ natychmiast zostaniesz przyłapany i poddany inżynierii wstecznej”, powiedział Vadari w niedawnym poście na X.

Wypowiedź Vadari pojawia się w następstwie publicznego ujawnienia przez zespół deweloperów XRP Ledger szczegółów krytycznej luki, która istniała przez dekadę i mogła wpłynąć na stałą podaż XRP wynoszącą 100 miliardów tokenów.

Szczegóły błędu XRP Ledger

Luka została zidentyfikowana 21 września przez Veria AI. Veria AI to oparty na sztucznej inteligencji system bezpieczeństwa opracowany przez Veria Labs. Następnego dnia badacze złożyli raport o błędzie za pośrednictwem programu bug bounty XRP Ledger.

Według Veria Labs luka pozwalała atakującym wygenerować oszałamiające 18,45 biliona XRP w pojedynczej transakcji, ponad 184 razy więcej niż początkowa podaż kryptowaluty.

Warto zauważyć, że nowo wygenerowane XRP mogłyby zostać wydane i przeniesione na różne giełdy kryptowalut.

Na podstawie swoich ustaleń badacze bezpieczeństwa uznali, że luka mogła wpłynąć na całą kapitalizację rynkową XRP, którą oszacowali na około 94 miliardy dolarów w momencie składania raportu.

Jednak deweloperzy XRPL nie natrafili na żadne dowody wykorzystania luki w publicznej sieci.

Biliony XRP mogły zostać stworzone przez błąd XRP Ledger

Zgodnie z oficjalnym ujawnieniem luki, krytycznym problemem było przepełnienie liczby całkowitej w silniku płatności XRP Ledger.

Problem został prześledzony do kodu dodanego w 2015 roku i dotyczył metody obliczania kwot płatności przy przetwarzaniu wielu ofert w sieci za pośrednictwem zdecentralizowanej giełdy.

Pozwalało to atakującemu, w pewnych okolicznościach, wygenerować setki specjalnie spreparowanych ofert handlowych z nienormalnie wysokimi wartościami XRP.

Jeśli przetwarzane jako grupa, całkowita kwota płatności tych ofert handlowych mogła spowodować przepełnienie 64-bitowych obliczeń całkowitych systemu.

Jednak zamiast odrzucić transakcję, nastąpiłoby przepełnienie w obliczeniach prowadzące do znacznie niższej wartości.

W rezultacie sprzedający aktywa mogliby otrzymać pełną kwotę XRP, podczas gdy kupujący zostałby obciążony jedynie znikomą kwotą jako ułamkiem całkowitej kwoty.

Co gorsza, nawet natywny mechanizm XRP Ledger, który ma zapobiegać tworzeniu XRP z powietrza, był dotknięty podobnym problemem z obliczeniami.

Kontrowersyjny środek bezpieczeństwa

Odkrycie problemu skłoniło deweloperów XRPL do obrania niekonwencjonalnej drogi naprawy luki.

Zespół deweloperski wydał awaryjną aktualizację – xrpld 3.4.1 – 25 września. Jednak na razie wstrzymali udostępnienie kodu źródłowego aktualizacji z poprawkami bezpieczeństwa.

Ten ruch wywołał pewną krytykę w świecie kryptowalut co do tego, czy udostępnianie plików binarnych oprogramowania bez natychmiastowego upublicznienia kodu jest zgodne z otwartoźródłowym charakterem sieci.