Маюкха Вадарі, інженер RippleX, попередив про зростаючі загрози безпеці з появою штучного інтелекту. Це сталося після того, як розробники виявили критичну вразливість у XRP Ledger (XRPL), яка дозволила б зловмисникам створити трильйони XRP з нічого.
«Ситуація змінилася з появою ШІ. Ви не можете просто непомітно впровадити патч для критичної помилки у звичайному процесі публічного випуску, тому що вас одразу викриють і зворотно спроєктують», — сказав Вадарі в нещодавньому дописі на X.
Заява Вадарі пролунала після того, як команда розробників XRP Ledger публічно розкрила деталі критичної вразливості, яка існувала протягом десятиліття і могла вплинути на фіксовану пропозицію XRP у 100 мільярдів токенів.
Деталі помилки XRP Ledger
Вразливість була виявлена 21 вересня компанією Veria AI. Veria AI — це система безпеки на основі штучного інтелекту, розроблена Veria Labs. Наступного дня дослідники подали звіт про помилку через програму винагород за виявлення помилок XRP Ledger.
За даними Veria Labs, вразливість дозволяла зловмисникам створити приголомшливі 18,45 трильйона XRP за одну транзакцію, що більш ніж у 184 рази перевищує початкову пропозицію криптовалюти.
Примітно, що новостворені XRP можна було б витратити та переказати на різні криптовалютні біржі.
На основі своїх висновків дослідники з безпеки вважали, що вразливість могла вплинути на всю ринкову капіталізацію XRP, яку вони оцінювали приблизно в 94 мільярди доларів на момент подання звіту.
Однак розробники XRPL не виявили жодних доказів використання цієї вразливості в публічній мережі.
Трильйони XRP могли бути створені через помилку XRP Ledger
Згідно з офіційним розкриттям вразливості, критична проблема полягала в цілочисельному переповненні в платіжному механізмі XRP Ledger.
Проблему простежено до коду, доданого у 2015 році, і вона стосувалася методу розрахунку сум платежів для обробки кількох пропозицій у мережі через децентралізовану біржу.
Це дозволяло зловмиснику за певних обставин генерувати сотні спеціально створених торгових пропозицій з аномально високими значеннями XRP.
Якщо обробляти їх як групу, загальна сума платежу цих торгових пропозицій могла переповнити 64-бітні цілочисельні обчислення системи.
Однак замість відхилення транзакції в обчисленні сталося б переповнення, що призвело б до набагато меншої цифри.
Як наслідок, продавці активів могли отримати повну суму XRP, тоді як з покупця стягувалася б лише мізерна сума як частка від загальної суми.
Що ще гірше, навіть власний механізм XRP Ledger, покликаний запобігати створенню XRP з нічого, страждав від подібної проблеми з обчисленнями.
Суперечливий захід безпеки
Виявлення проблеми змусило розробників XRPL обрати неортодоксальний шлях для виправлення вразливості.
Команда розробників випустила екстрене оновлення – xrpld 3.4.1 – 25 вересня. Однак вони наразі утримують вихідний код оновлення з виправленнями безпеки.
Цей крок викликав певну критику в криптовалютному світі щодо того, чи відповідає відкритому характеру мережі поширення бінарних файлів програмного забезпечення без негайного оприлюднення коду.






