Ein Fehler in der Zahlungssoftware des XRP Ledgers hätte es einem Angreifer ermöglicht, spendierbares XRP aus dem Nichts zu erschaffen, wie ein am Freitag veröffentlichter Sicherheitsbericht zeigt. Der Fehler blieb vermutlich seit 2015 unentdeckt.
Das Angebot von XRP ist auf 100 Milliarden Token begrenzt, und der Token ist etwa 88,8 Milliarden USD bei einem Kurs von 1,41 USD wert. RippleX, der Entwicklerbereich von Ripple, gab an, keine Hinweise darauf gefunden zu haben, dass jemand die Schwachstelle ausgenutzt hat.
Wie eine einzelne Zahlung neues XRP hätte erschaffen können
Der XRP Ledger hat einen integrierten Marktplatz, auf dem Accounts Angebote für den Handel von einem Token gegen einen anderen einstellen können.
Laut dem Bericht hätte ein Angreifer einige Hundert Accounts eröffnen können. Jeder Account hätte eine kleine Menge eines Tokens im Tausch gegen eine sehr große Menge XRP angeboten.
Mit einer einzigen Zahlung wären dann alle Angebote gleichzeitig gekauft worden. Die interne Zählung der Software stieg dabei so stark, dass der Zähler seine Grenze überschritt und auf eine sehr kleine Zahl zurücksetzte, ähnlich wie ein Kilometerzähler, der über seine maximale Anzeige rollt.
Die verkaufenden Accounts bekamen die volle Auszahlung, während der Käufer fast nichts zahlte. Eine Sicherheitsprüfung, die neue XRP entdecken sollte, nutzte denselben Zähler und übersah den Fehler ebenfalls.
Der Forscher Cayden Liao und Veria AI meldeten die Schwachstelle am 22. September über das Bug-Bounty-Programm des XRPL.
Warum Ripple die Abstimmung der Validatoren im XRP Ledger umgangen hat
Regeländerungen auf dem XRP Ledger benötigen normalerweise die Unterstützung von mehr als 80% vertrauenswürdigen Validatoren, also den Servern, die Transaktionen bestätigen, und das für zwei Wochen.
Diese Fehlerbehebung, veröffentlicht in der Server-Software Version 3.4.1 am 25. September, trat sofort in Kraft, sobald die Betreiber ein Upgrade durchgeführt hatten.
„Das ist das erste Mal, dass eine Anpassung der Transaktionsverarbeitung absichtlich auf diese Weise ausgeliefert wurde, seit das Änderungssystem vor mehr als zehn Jahren eingeführt wurde”, erklärte RippleX.
RippleX erklärte, eine öffentliche Abstimmung hätte den Fehler wochenlang im offenen Quellcode sichtbar gemacht, während der Angriff weiterhin möglich gewesen wäre. Mehr als 80% der festgelegten Validatoren hatten am Tag der Veröffentlichung ein Upgrade abgeschlossen, bevor der Quellcode zur Fehlerbehebung veröffentlicht wurde.
Diese Offenlegung erfolgt einen Tag nachdem Cyber Capital-Gründer Justin Bons beim XRP-Dezentralisierungs-Debatte mit Ripple-CTO David Schwartz den Verkauf von XRP als dezentral als „Betrug” bezeichnete. Der Bericht besagt, dass die XRPL Foundation, RippleX und die Validatoren gemeinsam die Entscheidung getroffen haben.
RippleX betonte, dass Abstimmungen bei künftigen Änderungen weiterhin die Regel bleiben.









