Passend zum ThemaCouncil für Zukunftstechnologien & KI

Der Gesamtbestand von 100 Billion XRP war durch einen zehn Jahre alten Fehler fast gefährdet

  • Ein verborgener Fehler im XRP Ledger hätte spendbare XRP aus dem Nichts erschaffen können.
  • Der Fehler stammt vermutlich aus dem Jahr 2015 und wurde durch ein Bug-Bounty-Programm entdeckt.
  • Ripple: Notfall-Update erstmals ohne Abstimmung der Validatoren
Promo

Ein Fehler in der Zahlungssoftware des XRP Ledgers hätte es einem Angreifer ermöglicht, spendierbares XRP aus dem Nichts zu erschaffen, wie ein am Freitag veröffentlichter Sicherheitsbericht zeigt. Der Fehler blieb vermutlich seit 2015 unentdeckt.

Das Angebot von XRP ist auf 100 Milliarden Token begrenzt, und der Token ist etwa 88,8 Milliarden USD bei einem Kurs von 1,41 USD wert. RippleX, der Entwicklerbereich von Ripple, gab an, keine Hinweise darauf gefunden zu haben, dass jemand die Schwachstelle ausgenutzt hat.

Gesponsert
Gesponsert

Wie eine einzelne Zahlung neues XRP hätte erschaffen können

Der XRP Ledger hat einen integrierten Marktplatz, auf dem Accounts Angebote für den Handel von einem Token gegen einen anderen einstellen können.

Laut dem Bericht hätte ein Angreifer einige Hundert Accounts eröffnen können. Jeder Account hätte eine kleine Menge eines Tokens im Tausch gegen eine sehr große Menge XRP angeboten.

Mit einer einzigen Zahlung wären dann alle Angebote gleichzeitig gekauft worden. Die interne Zählung der Software stieg dabei so stark, dass der Zähler seine Grenze überschritt und auf eine sehr kleine Zahl zurücksetzte, ähnlich wie ein Kilometerzähler, der über seine maximale Anzeige rollt.

Die verkaufenden Accounts bekamen die volle Auszahlung, während der Käufer fast nichts zahlte. Eine Sicherheitsprüfung, die neue XRP entdecken sollte, nutzte denselben Zähler und übersah den Fehler ebenfalls.

Der Forscher Cayden Liao und Veria AI meldeten die Schwachstelle am 22. September über das Bug-Bounty-Programm des XRPL.

Gesponsert
Gesponsert

Warum Ripple die Abstimmung der Validatoren im XRP Ledger umgangen hat

Regeländerungen auf dem XRP Ledger benötigen normalerweise die Unterstützung von mehr als 80% vertrauenswürdigen Validatoren, also den Servern, die Transaktionen bestätigen, und das für zwei Wochen.

Diese Fehlerbehebung, veröffentlicht in der Server-Software Version 3.4.1 am 25. September, trat sofort in Kraft, sobald die Betreiber ein Upgrade durchgeführt hatten.

„Das ist das erste Mal, dass eine Anpassung der Transaktionsverarbeitung absichtlich auf diese Weise ausgeliefert wurde, seit das Änderungssystem vor mehr als zehn Jahren eingeführt wurde”, erklärte RippleX.

RippleX erklärte, eine öffentliche Abstimmung hätte den Fehler wochenlang im offenen Quellcode sichtbar gemacht, während der Angriff weiterhin möglich gewesen wäre. Mehr als 80% der festgelegten Validatoren hatten am Tag der Veröffentlichung ein Upgrade abgeschlossen, bevor der Quellcode zur Fehlerbehebung veröffentlicht wurde.

Diese Offenlegung erfolgt einen Tag nachdem Cyber Capital-Gründer Justin Bons beim XRP-Dezentralisierungs-Debatte mit Ripple-CTO David Schwartz den Verkauf von XRP als dezentral als „Betrug” bezeichnete. Der Bericht besagt, dass die XRPL Foundation, RippleX und die Validatoren gemeinsam die Entscheidung getroffen haben.

RippleX betonte, dass Abstimmungen bei künftigen Änderungen weiterhin die Regel bleiben.

Haftungsausschluss

BeInCrypto hat sich einer unvoreingenommenen, transparenten Berichterstattung verpflichtet. Dieser Nachrichtenartikel soll genaue und aktuelle Informationen liefern. Den Lesern wird jedoch empfohlen, die Fakten unabhängig zu überprüfen und eine Fachperson zu konsultieren, bevor sie auf Grundlage dieser Inhalte Entscheidungen treffen. Bitte beachten Sie, dass unsere Allgemeinen Geschäftsbedingungen, unsere Datenschutzrichtlinie und unsere Haftungsausschlüsse aktualisiert wurden.

Gesponsert
Gesponsert