Ripple 示警 AI 威脅:一個可能憑空鑄造數十億 XRP 的漏洞曝光後

XRP
XRP Ledger漏洞獎金瑞波
1 小時前來源: u.today
Ripple 示警 AI 威脅:一個可能憑空鑄造數十億 XRP 的漏洞曝光後

RippleX 的工程師 Mayukha Vadari 警告,隨著人工智慧的出現,安全威脅日益增加。此前,開發人員發現了 XRP Ledger(XRPL)中的一個嚴重漏洞,該漏洞原本可讓攻擊者憑空鑄造數兆枚 XRP。

「有了 AI,情況已經改變了。你不能只是在一般的公開發布流程中偷偷加入一個嚴重漏洞的修補程式,因為你馬上就會被發現並遭到逆向工程,」Vadari 在最近於 X 上的一則貼文中表示。

Vadari 的聲明是在 XRP Ledger 開發團隊公開揭露一個存在了十年、且可能影響 XRP 一千億枚固定供應量的嚴重漏洞細節之後發表的。

XRP Ledger 漏洞的詳細情況

該漏洞於 9 月 21 日由 Veria AI 發現。Veria AI 是 Veria Labs 開發的一套基於人工智慧的安全系統。隔天,研究人員透過 XRP Ledger 漏洞賞金計畫提交了一份漏洞報告。

根據 Veria Labs 的說法,該漏洞可讓攻擊者透過單一交易鑄造出驚人的 18.45 兆枚 XRP,是該加密貨幣初始供應量的 184 倍以上。

值得注意的是,新鑄造的 XRP 原本可以被花用並轉移到各種加密貨幣交易所。

根據他們的發現,安全研究人員認為該漏洞可能影響 XRP 的整體市值,他們在提交報告時估計其市值約為 940 億美元。

然而,XRPL 的開發人員並未在公開網路上發現任何該漏洞遭到利用的證據。

數兆枚 XRP 原本可能透過 XRP Ledger 漏洞被創造出來

根據該漏洞的官方披露,這個嚴重問題是 XRP Ledger 支付引擎中的整數溢位。

該問題可追溯到 2015 年加入的程式碼,它與透過去中心化交易所處理網路上多筆報價時計算支付金額的方法有關。

這使得攻擊者在某些情況下,能夠產生數百筆帶有異常高額 XRP 價值的特製交易報價。

如果將這些交易報價作為一組進行處理,其總支付金額可能會使系統的 64 位元整數計算發生溢位。

然而,交易並不會被拒絕,而是計算中會發生溢位,導致得出一個低得多的數字。

結果,資產的賣家原本可以收到全額的 XRP,而買家則只需被收取總金額中極小一部分的費用。

更糟的是,即使是 XRP Ledger 原本用來防止憑空鑄造 XRP 的原生機制,也受到類似的計算問題所困擾。

具爭議性的安全措施

該問題的發現促使 XRPL 的開發人員採取了一條非正統的方式來修補該漏洞。

開發團隊已於 9 月 25 日發布了一項緊急更新——xrpld 3.4.1。然而,他們目前暫時擱置了包含安全修補程式的更新原始碼。

此舉在加密貨幣界引發了一些批評,質疑在未立即公開程式碼的情況下分享軟體的二進位檔案,是否符合該網路的開源性質。