Finst

XRP Ledger corregge un bug che poteva creare nuovi XRP

RippleX ha patchato un vecchio errore nella XRP Ledger che in teoria poteva far nascere XRP extra tramite il DEX integrato. Non ci sono prove di abusi su una rete pubblica.

XRP Ledger corregge un bug che poteva creare nuovi XRP

In breve

  • RippleX ha chiuso un vecchio errore nella XRP Ledger che in teoria poteva far nascere nuovi XRP senza pagamento da parte del sender.
  • I ricercatori sono riusciti a riprodurre l’attacco su un server standalone, ma RippleX non ha trovato prove di abusi su una rete pubblica.
  • La correzione è stata rilasciata il 25 settembre in xrpld 3.4.1, mentre XRP per design ha una fornitura fissa.

RippleX ha chiuso un vecchio errore nella XRP Ledger che in teoria poteva far nascere nuovi XRP senza che il sender pagasse. Secondo un security report, il bug poteva mettere a rischio l’offerta fissa di XRP, anche se RippleX dice di non aver trovato prove che l’errore sia stato sfruttato su una rete pubblica.

Vecchio errore nel sistema di pagamento

La vulnerabilità risalirebbe al 2015 ed è stata scoperta dal ricercatore Cayden Liao e da Veria AI. Hanno segnalato il problema internamente il 22 settembre. Gli ingegneri di RippleX sono poi riusciti a riprodurre l’attacco su un server standalone e hanno confermato che gli XRP creati in questo modo potevano essere spesi in una transazione successiva.

L’attacco passava attraverso la exchange integrata della XRP Ledger, dove gli account possono inserire offerte per scambiare un token con un altro. Nello scenario descritto dai ricercatori, un attaccante avrebbe aperto centinaia di account, offrendo una piccola quantità di un token per una quantità estremamente grande di XRP, e poi avrebbe fatto un solo pagamento che colpiva tutte quelle offerte insieme. A causa di un errore di calcolo, il sistema avrebbe contato male gli XRP dovuti, pagando per intero gli account venditori mentre l’account acquirente perdeva quasi nulla.

Perché questo conta per XRP

XRP è stato creato tutto in una volta al lancio della ledger nel 2012. Per design non si possono aggiungere nuovi XRP. Proprio per questo, un bug che può comunque far nascere XRP extra è particolarmente delicato per chi si affida a quella fornitura fissa, come gli utenti istituzionali e i trader sulle crypto exchange.

La XRP Ledger usa un protocollo di consenso a bassa latenza che permette una gestione rapida, senza che tutti i partecipanti debbano essere d’accordo su ogni dettaglio. Questo rende la rete efficiente, ma mostra anche quanto restino importanti i controlli corretti nel software, soprattutto per funzioni come il DEX e la gestione delle transazioni intorno ad esso.

Patch senza exploit pubblico

RippleX dice di non aver trovato segnali che il bug sia stato usato su una rete pubblica. Per il loro metodo, i ricercatori avevano bisogno solo di poche centinaia di XRP per aprire gli account, di cui la parte più grande poteva poi essere recuperata, più le commissioni di transazione.

La correzione è stata rilasciata il 25 settembre in xrpld 3.4.1, il software server della ledger, senza spiegare subito cosa fosse stato riparato esattamente. L’incidente si inserisce in una serie di vulnerabilità crypto rimaste nascoste a lungo e venute alla luce negli ultimi mesi con l’aiuto dell’AI, comprese falle nel software dei wallet e nel software dei nodi per Bitcoin.


Avvertenza: Questo contenuto ha esclusivamente scopo informativo e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Le informazioni fornite possono essere incomplete, inesatte o non aggiornate e non devono essere considerate come riferimento decisionale. Nulla su questo sito web deve essere considerato una raccomandazione ad acquistare, vendere o detenere criptovalute. Investire in cripto-asset comporta rischio di perdita.