XRP Ledger باگ ده ساله ای را اصلاح کرد که می تواند میلیاردها دلار در XRP از هیچ ایجاد کند

محققان نشان دادند که چگونه یک پرداخت می تواند XRP قابل مصرف را بدون تامین مالی فرستنده ایجاد کند و باعث انتشار نرم افزار اضطراری شود.

بر اساس گزارش امنیتی منتشر شده در روز جمعه، یک نقص در سیستم پرداخت XRP Ledger می‌تواند به مهاجم اجازه دهد بدون پرداخت هزینه، مقادیر زیادی XRP جدید ایجاد کند و قانون عرضه ثابت توکن را زیر پا بگذارد.

این اشکال که به نظر می رسد مربوط به سال 2015 باشد، توسط محقق Cayden Liao و Veria AI پیدا شد و در 22 سپتامبر به صورت داخلی گزارش شد. مهندسان RippleX، بازوی توسعه دهنده Ripple، حمله به یک سرور مستقل را بازتولید کردند و تأیید کردند که XRP جدید ایجاد شده می تواند در تراکنش های بعدی خرج شود.

RippleX گفت که هیچ مدرکی مبنی بر سوء استفاده از نقص در هیچ شبکه عمومی پیدا نکرده است.

تمام 100 میلیارد XRP زمانی ایجاد شد که دفتر کل در سال 2012 راه اندازی شد و نرم افزار آن طوری ساخته شده است که دیگر نمی توان اضافه کرد. اما این آسیب‌پذیری امنیتی می‌توانست به مهاجم اجازه دهد تا XRP را از هیچ بسازد و آن را در صرافی‌ها بفروشد و از سقف عرضه‌ای که مؤسسات استفاده‌کننده از شبکه به آن متکی هستند، کم کند.

این حمله از طریق صرافی داخلی دفتر کل کار می‌کرد، جایی که حساب‌ها پیشنهادهایی را برای تعویض یک توکن با نشانه دیگر ارسال می‌کنند.

از نظر تئوری، یک مهاجم می‌تواند صدها حساب باز کند، هر کدام از آنها مقدار ناچیزی از یک توکن را در ازای مقدار غیرمعمول XRP ارائه دهد، سپس یک پرداخت را بفرستد که هر پیشنهاد را به یکباره خریداری کند.

کل بدهی XRP آنقدر زیاد است که نرم افزار نمی تواند به درستی شمارش کند، بنابراین حساب های فروش مهاجم به طور کامل پرداخت می شود در حالی که تقریباً هیچ هزینه ای از حساب خرید دریافت نمی شود - باعث می شود مهاجم XRP داشته باشد که قبلاً وجود نداشت.

دفتر کل XRPپس از هر تراکنش، چکی را اجرا می‌کند تا مطمئن شود که XRP جدیدی ظاهر نشده است، اما به مجموع اشتباه حساب‌شده تکیه می‌کند و آن را از دست می‌دهد. یک محدودیت جداگانه برای مقدار XRP که یک حساب می‌تواند دریافت کند نیز ایجاد نمی‌شد، زیرا حمله XRP را در صدها حساب پخش کرد.

روش محققین تنها به چند صد XRP برای باز کردن این حساب‌ها نیاز داشت که بیشتر آن‌ها به اضافه کارمزد تراکنش قابل بازیابی بودند.

برنامه‌نویسان این تعمیر را در xrpld 3.4.1، نرم‌افزار سرور دفتر کل، در 25 سپتامبر ارسال کردند بدون اینکه فاش کنند که چه چیزی تعمیر شده است.

این حادثه به مجموعه نقص‌های امنیتی رمزنگاری پنهانی می‌پیوندد که از ماه جولای با کمک هوش مصنوعی ظاهر شد، از جمله اشکال کیف پول Coldcard در پشت سرقت حداقل 1367 بیت کوین و آسیب‌پذیری‌هایی که Core Lightning را مجبور کرد به اپراتورهای نود بیت‌کوین بگوید که ارتباط خود را قطع کنند.

استیبل کوین‌های RWA متنوع، بازدهی 5-7 درصدی را از اعتبار واقعی حفظ می‌کنند، زیرا سرمایه ارزهای دیجیتال به 4 درصد کاهش می‌یابد. GENIUS عملکرد را خارج از زنجیره افزایش می دهد. TAM در 3 سال به 4 میلیارد دلار افزایش می یابد.