Finst

XRP Ledger repareert bug die nieuwe XRP kon maken

RippleX heeft een oude fout in de XRP Ledger gepatcht die in theorie extra XRP kon laten ontstaan via de ingebouwde DEX. Er is geen bewijs van misbruik op een publiek netwerk.

XRP Ledger repareert bug die nieuwe XRP kon maken

Korte samenvatting

  • RippleX heeft een oude fout in de XRP Ledger gedicht die in theorie nieuwe XRP kon laten ontstaan zonder betaling door de sender.
  • Onderzoekers konden de aanval reproduceren op een standalone server, maar RippleX vond geen bewijs van misbruik op een publiek netwerk.
  • De fix werd op 25 september uitgebracht in xrpld 3.4.1, terwijl XRP volgens het ontwerp een vaste voorraad heeft.

RippleX heeft een oude fout in de XRP Ledger gedicht die in theorie nieuwe XRP kon laten ontstaan zonder dat de sender daarvoor betaalde. Volgens een security report kon de bug de vaste voorraad van XRP ondermijnen, al zegt RippleX geen bewijs te hebben gevonden dat de fout op een publiek netwerk is misbruikt.

Oude fout in het betalingssysteem

De kwetsbaarheid zou teruggaan tot 2015 en werd ontdekt door onderzoeker Cayden Liao en Veria AI. Zij meldden het probleem intern op 22 september. Engineers van RippleX konden de aanval daarna reproduceren op een standalone server en bevestigden dat de nieuw gecreëerde XRP later in een volgende transactie kon worden uitgegeven.

De aanval liep via de ingebouwde exchange van de XRP Ledger, waar accounts offers kunnen plaatsen om de ene token tegen de andere te ruilen. In het scenario dat de onderzoekers beschrijven, zou een aanvaller honderden accounts openen, elk een klein bedrag aan een token aanbieden voor een extreem grote hoeveelheid XRP, en daarna één betaling doen die al die offers tegelijk raakt. Door een rekenfout zou het systeem de verschuldigde XRP verkeerd tellen, waardoor de verkopende accounts volledig betaald werden terwijl de kopende account bijna niets kwijt was.

Waarom dit voor XRP telt

XRP werd bij de lancering van de ledger in 2012 in één keer volledig aangemaakt. Er kunnen volgens het ontwerp geen nieuwe XRP worden toegevoegd. Juist daarom is een fout die toch extra XRP kan laten ontstaan extra gevoelig voor partijen die op die vaste voorraad vertrouwen, zoals institutionele gebruikers en handelaren op crypto exchanges.

De XRP Ledger gebruikt een low-latency consensusprotocol dat snelle afhandeling mogelijk maakt, zonder dat alle deelnemers het over elk detail eens hoeven te zijn. Dat maakt het netwerk efficiënt, maar het laat ook zien hoe belangrijk correcte controles in de software blijven, zeker bij functies zoals de DEX en de transactieverwerking eromheen.

Patch zonder publieke exploit

RippleX zegt dat het geen aanwijzingen heeft gevonden dat de bug op een openbaar netwerk is gebruikt. De onderzoekers hadden voor hun methode slechts een paar honderd XRP nodig om de accounts te openen, waarvan het grootste deel later weer kon worden teruggehaald, plus transactiekosten.

De fix werd op 25 september uitgebracht in xrpld 3.4.1, de serversoftware van de ledger, zonder dat meteen werd uitgelegd wat er precies was gerepareerd. Het incident past in een reeks lang verborgen crypto-kwetsbaarheden die de afgelopen maanden met hulp van AI aan het licht kwamen, waaronder fouten in walletsoftware en node-software voor Bitcoin.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.