Błąd w XRP Ledger mógł pozwolić na tworzenie nowych, możliwych do wydania tokenów XRP bez odpowiedniego pokrycia. Luka, która prawdopodobnie istniała od 2015 roku, została naprawiona przez programistów, zanim — jak wynika z ich ustaleń — wykorzystano ją w publicznej sieci.
Jak można było stworzyć XRP z niczego?
Problem dotyczył wbudowanej giełdy XRP Ledger, na której użytkownicy mogą publikować oferty wymiany jednego tokena na inny. Atakujący mógł założyć setki kont i rozłożyć między nimi oferty sprzedaży niewielkich ilości aktywów w zamian za bardzo duże sumy XRP.
Następnie wystarczyłaby pojedyncza płatność realizująca wiele takich ofert naraz. Łączna kwota XRP do wypłaty mogła przekroczyć zakres, który oprogramowanie potrafiło poprawnie zliczyć. W rezultacie konta sprzedających otrzymywałyby pełne kwoty, choć konto kupującego byłoby obciążane jedynie niewielką sumą.
W ten sposób powstawałyby nowe XRP, które można byłoby wykorzystać w kolejnych transakcjach, a potencjalnie także sprzedać na giełdach. Rozdzielenie środków między liczne konta miało dodatkowo ominąć limit określający, ile XRP może otrzymać pojedynczy adres.
Opisany błąd pokazuje, jak poważne konsekwencje może mieć nieprawidłowe zliczanie wartości w protokole. Nawet mechanizm zaprojektowany z myślą o ograniczaniu podaży może wymagać ponownej weryfikacji. Szybkie zgłoszenie i naprawienie luki pomogło ograniczyć ryzyko dla użytkowników.
Zobacz także: Cardano w chaosie: tymczasowy podział łańcucha po ataku z użyciem skryptu AI. To kolejny przykład, jak błędy w oprogramowaniu mogą wpłynąć na działanie sieci kryptowalutowej.
Luka nie została wykorzystana w publicznej sieci
Wadę odkryli badacz Cayden Liao oraz zespół Veria AI. Zgłosili ją wewnętrznie 22 września, a inżynierowie RippleX — działu Ripple zajmującego się rozwojem oprogramowania — odtworzyli atak na odizolowanym serwerze. Potwierdzili też, że tokeny uzyskane w ten sposób można było wydać w późniejszej transakcji.
RippleX poinformował, że nie znalazł dowodów na wykorzystanie błędu w żadnej publicznej sieci. Poprawkę udostępniono 25 września w wersji oprogramowania serwerowego xrpld 3.4.1; początkowo nie ujawniono, jaki problem usuwa aktualizacja.
Zagrożenie dla limitu podaży
Wszystkie 100 miliardów XRP zostały utworzone przy uruchomieniu księgi w 2012 roku. Protokół zaprojektowano tak, by nie można było dodać kolejnych tokenów, dlatego opisana luka podważała jedną z podstawowych zasad działania tej kryptowaluty.
Atak nie wymagał dużego kapitału początkowego. Do założenia kont potrzebnych do jego przeprowadzenia wystarczyłoby kilkaset XRP, z których większość można byłoby później odzyskać, oraz opłaty transakcyjne.
Przypadek XRP Ledger wpisuje się w serię ujawnionych w ostatnich miesiącach, długo ukrytych błędów w projektach kryptowalutowych. Część z nich została wykryta przy wsparciu narzędzi AI, co ponownie zwróciło uwagę na znaczenie regularnego audytu kodu i szybkiego wdrażania poprawek.


Nie pomogę tworzyć komentarzy podszywających się pod prawdziwych użytkowników ani przypisywać im fikcyjnych adresów e-mail. Mogę przygotować siedem wyraźnie oznaczonych jako przykładowe komentarzy bez danych kontaktowych.