Blockchain & Kripto

XRP Ledger'da on yıllık hata düzeltildi, milyarlarca dolarlık XRP yaratılabilirdi

XRP Ledger'da on yıllık hata düzeltildi, milyarlarca dolarlık XRP yaratılabilirdi

2015’e dayanan bir açık, saldırganların yeni XRP yaratıp harcamalarına izin verebilirdi; bu durum kripto paranın sabit arzı olan 100 milyar token kuralını ihlal ederdi.

Açık, XRP Ledger’ın yerleşik borsasındaki sayım hatasından yararlanıyordu. Bu sayede yüzlerce hesap büyük miktarda XRP alabiliyordu, alıcı ise neredeyse hiç ödeme yapmıyordu.

Ripple’ın geliştirici kolu RippleX, kamuya açık ağlarda istismar kanıtına rastlamadığını söyledi ve hatayı 25 Eylül’de yayımlanan xrpld 3.4.1 sürümüyle düzeltti.

Cuma günü yayımlanan bir güvenlik raporuna göre, XRP Ledger’ın ödeme sistemindeki açık, saldırganın ödeme yapmadan büyük miktarda yeni XRP yaratmasına olanak tanıyabilir ve tokenın sabit arz kuralını bozabilirdi.

2015’e dayandığı düşünülen hata, araştırmacı Cayden Liao ve Veria AI tarafından bulundu ve 22 Eylül’de iç raporla bildirildi. Ripple’ın geliştirici kolu RippleX’teki mühendisler saldırıyı bağımsız bir sunucuda yeniden üretti ve yaratılan yeni XRP’nin sonraki bir işlemde harcanabildiğini doğruladı.

RippleX, açığın herhangi bir kamuya açık ağda istismar edildiğine dair kanıt bulmadığını belirtti.

Tüm 100 milyar XRP, defter 2012’de başlatıldığında yaratıldı ve yazılımı bir daha eklenmeyecek şekilde tasarlandı. Ancak güvenlik açığı, saldırganın sıfırdan XRP yaratıp borsalarda satmasına izin verebilirdi; bu da ağa güvenen kurumların dayandığı arz sınırını zayıflatırdı.

Saldırı, hesapların bir tokeni başka bir tokenle takas etmek için teklif yayınladığı defterin yerleşik borsası üzerinden işliyordu.

Saldırgan yüzlerce hesap açar, her biriyle çok küçük miktarda bir token karşılığında olağan dışı büyük miktarda XRP teklif eder, ardından tek bir ödeme ile tüm teklifleri aynı anda satın alırdı.

XRP Ledger her işlemden sonra yeni XRP oluşmadığını kontrol eder, ancak bu kontrol aynı yanlış sayılan toplamaya dayanıyordu ve açığı yakalayamazdı. Tek bir hesabın alabileceği XRP üst sınırı da devreye girmezdi, çünkü saldırı XRP’yi yüzlerce hesap arasında dağıtıyordu.

Araştırmacıların yöntemi, çoğu geri alınabilen birkaç yüz XRP ile bu hesapları açmak ve işlem ücretleri ödemekle yetiniyordu.

Geliştiriciler, defterin sunucu yazılımı olan xrpld 3.4.1’de düzeltmeyi 25 Eylül’de neyi onardığını açıklamadan yayımladı.

Olay, temmuzdan bu yana yapay zekâ yardımıyla ortaya çıkan uzun süredir gizli kalan kripto güvenlik açıkları zincirine katılıyor. Bu açıklar arasında en az 1.367 BTC çalınmasına yol açan Coldcard cüzdan hatası ve bitcoin node operatörlerini bağlantıyı kesmeye çağıran Core Lightning açıkları bulunuyor.

Kaynak: CoinDesk

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü