Ripple предупреждает об угрозе ИИ после обнаружения бага, способного создать миллиарды XRP

XRP
XRP Ledgerbug bountyRipple
1 час назадИсточник: u.today
Ripple предупреждает об угрозе ИИ после обнаружения бага, способного создать миллиарды XRP

Маюкха Вадари, инженер RippleX, предупредила о растущих угрозах безопасности с появлением искусственного интеллекта. Это произошло после того, как разработчики выявили критическую уязвимость в XRP Ledger (XRPL), которая позволила бы злоумышленникам создать триллионы XRP из воздуха.

«Ситуация изменилась с появлением ИИ. Вы не можете просто незаметно выпустить патч для критической ошибки в рамках обычного публичного релиза, потому что вас сразу же поймают и проведут обратную разработку», — заявила Вадари в недавнем посте в X.

Заявление Вадари прозвучало после того, как команда разработчиков XRP Ledger публично раскрыла подробности критической уязвимости, которая существовала в течение десяти лет и могла повлиять на фиксированное предложение XRP в размере 100 миллиардов токенов.

Подробности об ошибке в XRP Ledger

Уязвимость была выявлена 21 сентября компанией Veria AI. Veria AI — это система безопасности на основе искусственного интеллекта, разработанная Veria Labs. На следующий день исследователи подали отчет об ошибке через программу вознаграждения за обнаружение ошибок XRP Ledger.

По данным Veria Labs, уязвимость позволяла злоумышленникам создать ошеломляющие 18,45 триллиона XRP с помощью одной транзакции, что более чем в 184 раза превышает первоначальное предложение криптовалюты.

Примечательно, что недавно созданные XRP можно было бы потратить и перевести на различные криптовалютные биржи.

Основываясь на своих выводах, исследователи безопасности полагали, что уязвимость могла повлиять на всю рыночную капитализацию XRP, которую они оценивали примерно в 94 миллиарда долларов на момент подачи отчета.

Однако разработчики XRPL не обнаружили никаких доказательств эксплуатации уязвимости в публичной сети.

Триллионы XRP могли быть созданы из-за ошибки в XRP Ledger

Согласно официальному раскрытию уязвимости, критическая проблема заключалась в целочисленном переполнении в платежном движке XRP Ledger.

Проблема была прослежена до кода, добавленного в 2015 году, и касалась метода расчета сумм платежей для обработки множества предложений в сети через децентрализованную биржу.

Это позволяло злоумышленнику при определенных обстоятельствах генерировать сотни специально созданных торговых предложений с аномально высокими значениями XRP.

При обработке в виде группы общая сумма платежа этих торговых предложений могла переполнить 64-битные целочисленные вычисления системы.

Однако вместо отклонения транзакции в вычислении происходило переполнение, приводящее к гораздо меньшему значению.

В результате продавцы активов могли получить полную сумму XRP, тогда как с покупателя списывалась бы лишь ничтожная сумма как доля от общей суммы.

Что еще хуже, даже собственный механизм XRP Ledger, который должен предотвращать создание XRP из воздуха, страдал от аналогичной проблемы с вычислениями.

Спорная мера безопасности

Обнаружение проблемы заставило разработчиков XRPL пойти нетрадиционным путем для устранения уязвимости.

Команда разработчиков выпустила экстренное обновление — xrpld 3.4.1 — 25 сентября. Однако они пока воздерживаются от публикации исходного кода обновления с исправлениями безопасности.

Этот шаг вызвал некоторую критику в мире криптовалют относительно того, соответствует ли открытому характеру сети распространение бинарных файлов программного обеспечения без немедленной публикации кода.