Mayukha Vadari, une ingénieure de RippleX, a averti des menaces de sécurité croissantes avec l'avènement de l'intelligence artificielle. Cela survient après que les développeurs ont identifié une vulnérabilité critique dans le XRP Ledger (XRPL) qui aurait permis aux attaquants de créer des milliers de milliards de XRP à partir de rien.
« Les choses ont changé avec l'IA. Vous ne pouvez pas simplement glisser un correctif de bug critique dans un processus de publication publique ordinaire, parce que vous allez être repéré et rétro-ingénierie immédiatement », a déclaré Vadari dans un récent post sur X.
La déclaration de Vadari intervient après que l'équipe de développement du XRP Ledger a publiquement dévoilé les détails d'une vulnérabilité critique qui était présente pendant une décennie et qui aurait pu affecter l'offre fixe de 100 milliards de jetons XRP.
Détails du bug du XRP Ledger
La vulnérabilité a été identifiée le 21 septembre par Veria AI. Veria AI est un système de sécurité basé sur l'intelligence artificielle développé par Veria Labs. Le lendemain, les chercheurs ont déposé un rapport de bug via le programme de prime de bug du XRP Ledger.
Selon Veria Labs, la vulnérabilité permettait aux attaquants de créer la somme stupéfiante de 18,45 billions de XRP en une seule transaction, soit plus de 184 fois l'offre initiale de la cryptomonnaie.
Notamment, les XRP nouvellement créés auraient pu être dépensés et transférés vers diverses plateformes d'échange de cryptomonnaies.
Sur la base de leurs conclusions, les chercheurs en sécurité pensaient que la vulnérabilité aurait pu impacter toute la capitalisation boursière du XRP, qu'ils estimaient à environ 94 milliards de dollars au moment où ils ont déposé le rapport.
Cependant, les développeurs du XRPL n'ont trouvé aucune preuve d'exploitation de la vulnérabilité sur le réseau public.
Des milliers de milliards de XRP auraient pu être créés via le bug du XRP Ledger
Selon la divulgation officielle de la vulnérabilité, le problème critique était un dépassement d'entier dans le moteur de paiement du XRP Ledger.
Le problème a été retracé jusqu'au code qui a été ajouté en 2015 et concernait la méthode de calcul des montants de paiement pour traiter plusieurs offres sur le réseau via l'échange décentralisé.
Cela permettait à l'attaquant, dans certaines circonstances, de générer des centaines d'offres de trading spécialement conçues avec des valeurs anormalement élevées de XRP.
S'ils étaient traités en groupe, le montant total des paiements de ces offres de trading pourrait dépasser les calculs d'entiers 64 bits du système.
Cependant, au lieu de rejeter la transaction, il y aurait un dépassement dans le calcul conduisant à un chiffre beaucoup plus bas.
En conséquence, les vendeurs des actifs auraient pu recevoir le montant total de XRP, alors que l'acheteur ne serait facturé qu'un montant minuscule en tant que fraction du montant total.
Pour aggraver les choses, même le mécanisme natif du XRP Ledger qui est censé empêcher la création de XRP à partir de rien était affecté par un problème similaire avec les calculs.
Mesure de sécurité controversée
La découverte du problème a conduit les développeurs du XRPL à emprunter une voie non orthodoxe pour corriger la vulnérabilité.
L'équipe de développement a publié une mise à jour d'urgence – xrpld 3.4.1 – le 25 septembre. Cependant, ils ont gardé le code source de la mise à jour avec les correctifs de sécurité en suspens pour l'instant.
Cette décision a suscité certaines critiques dans le monde des cryptomonnaies quant à savoir si elle est cohérente avec la nature open-source du réseau de partager des binaires du logiciel sans rendre immédiatement le code public.






