XRPL نقص حیاتی پیش از مِین‌نت را برطرف کرد، اما اپلیکیشن‌های کلاینت همچنان در معرض خطر هستند

تحلیل
اصلاحیه BatchV1_1 اکنون در مسیری مشروط برای فعال‌سازی در ۲۹ سپتامبر قرار دارد، یعنی دیوار آتش اعتبارسنج‌های XRPL یک نقص حیاتی در مجوزدهی را پیش از آنکه اصلاحیه اصلی Batch هرگز به مِین‌نت برسد گرفته است. این نقص که توسط XRPL Labs افشا شد، به یک ورودی امضاکننده جعلی اجازه می‌داد بررسی‌های مجوزدهی حساب قربانی را دور بزند، و نسخه ۳.۱.۱ اصلاحیه‌های آسیب‌دیده را مسدود کرد در حالی که BatchV1_1 مسیر مجوزدهی را بازنویسی نمود. تغییر ماهوی هم رویه‌ای است و هم فنی: شبکه در حال آزمودن این است که آیا رأی‌گیری اصلاحیه، پیاده‌سازی مرجع و نرم‌افزار کلاینت آن می‌توانند یک خطر نزدیک‌به‌وقوع را به زیرساخت قابل‌استفاده تراکنش اتمی تبدیل کنند. باید مراقب بود که آیا پشتیبانی اعتبارسنج‌ها در طول پنجره دو هفته‌ای بالای آستانه ۸۰٪ باقی می‌ماند، آیا اپلیکیشن‌های کلاینت برای رسیدگی به معناشناسی جدید دسته‌ای به‌روزرسانی می‌شوند، و آیا مشخصات نهایی XLS-56 مواجهه باقی‌مانده در سمت کلاینت را می‌بندد یا خیر.

اگر بازخورد یا سؤالی درباره این محتوا دارید، لطفاً با ما از طریق crypto.news@kcex.com ارتباط بگیرید.

مطلب XRPL نقص حیاتی پیش از مِین‌نت را برطرف کرد، اما اپلیکیشن‌های کلاینت همچنان در معرض خطر هستند در BitcoinEthereumNews.com منتشر شد.

اعتبارسنج‌های دفتر کل XRP (XRPL) اصلاحیه BatchV1_1 را در مسیری مشروط برای فعال‌سازی در ساعت ۱۴:۰۶:۴۱ UTC روز ۲۹ سپتامبر قرار داده‌اند و بدین ترتیب یک خطر امنیتی نزدیک‌به‌وقوع را به آزمونی زنده از فرایند اصلاح شبکه و نرم‌افزار پیرامون آن تبدیل کرده‌اند. در ۲۲ سپتامبر، xrpldashboard نشان داد که ۳۰ اعتبارسنج از ۳۵ اعتبارسنج مورد اعتماد از این اصلاحیه پشتیبانی می‌کنند که بالاتر از آستانه ۲۸ رأی نمایش‌داده‌شده آن است. این اکثریت نخستین بار در ۱۵ سپتامبر روی دفتر کل ظاهر شد. بر اساس قواعد اصلاح XRPL، پشتیبانی باید به مدت دو هفته بالای ۸۰٪ باقی بماند. کاهش به ۸۰٪ یا کمتر دوره اکثریت را پایان می‌دهد، بنابراین تاریخ فعال‌سازی همچنان مشروط است. ۲۹ سپتامبر نخستین آزمون تولیدی این است که آیا فرایند اعتبارسنجی XRPL، پیاده‌سازی مرجع و اکوسیستم کلاینت توانسته‌اند یک نقص خطرناک پیش از مِین‌نت را به زیرساخت قابل‌استفاده تراکنش اتمی تبدیل کنند. دیوار آتش اعتبارسنج‌ها پیش از مِین‌نت کار کرد اصلاحیه اصلی Batch هرگز روی مِین‌نت دفتر کل XRP فعال نشد. در فوریه، پژوهشگران یک نقص حیاتی در مجوزدهی را در حالی که این اصلاحیه هنوز در مرحله رأی‌گیری بود کشف کردند و به اعتبارسنج‌ها توصیه شد که به آن رأی مخالف دهند. افشای رسمی آسیب‌پذیری XRPL Labs اعلام می‌کند که هیچ سرمایه‌ای در معرض خطر نبود. این نقص در حلقه‌ای قرار داشت که حساب‌های مجازکننده یک دسته را بررسی می‌کرد. اگر کد با امضاکننده‌ای برای یک حساب تازه‌ایجادشده مواجه می‌شد که کلیدش با آن حساب مطابقت داشت، بلافاصله موفقیت را بازمی‌گرداند و به بررسی سایر امضاکنندگان ادامه نمی‌داد. یک مهاجم می‌توانست آن امضاکننده معتبر را در ابتدا قرار دهد و سپس یک ورودی جعلی اضافه کند که ادعا می‌کرد حساب قربانی را مجاز می‌کند. اگر این اصلاحیه فعال شده بود، تراکنش بررسی‌نشده قربانی می‌توانست بدون کلیدهای قربانی اجرا شود. پاسخ XRPL در دو مرحله انجام شد. نسخه ۳.۱.۱ اصلاحیه‌های اصلی Batch و fixBatchInnerSigs را پشتیبانی‌نشده علامت‌گذاری کرد و فعال‌سازی آن‌ها را مسدود نمود. BatchV1_1 بعداً آن‌ها را با مسیر مجوزدهی بازنویسی‌شده و دفاع‌های افزوده جایگزین کرد. این ماجرا شکستی بود که در مرز میان انتشار نرم‌افزار و فعال‌سازی پروتکل گرفته شد. مشخصات نهایی XLS-56 بنیاد XRPL اکنون…

توضیحات قانونی: مقالات بازنشر شده در این وب‌سایت از پلتفرم‌های عمومی گرفته شده و صرفاً جنبه مرجع دارند. این مقالات نمایانگر دیدگاه یا نظرات KCEX نیستند. تمامی حقوق کپی‌رایت متعلق به نویسندگان اصلی است. اگر معتقدید که هر مقاله‌ای حقوق شخص ثالث را نقض می‌کند، لطفاً با آدرس crypto.news@kcex.com تماس بگیرید تا حذف شود. KCEX هیچ نمایندگی یا تضمینی درباره زمان‌بندی، دقت یا کامل بودن مقالات بازنشر شده نمی‌دهد و هیچ مسئولیتی در قبال هیچ اقدام یا تصمیمی که بر اساس این محتوا گرفته شود، نمی‌پذیرد. محتوای بازنشر شده صرفاً برای اطلاع‌رسانی است و هیچ‌گونه مشاوره، تأیید یا مبنایی برای تصمیمات تجاری، مالی، حقوقی و/یا مالیاتی محسوب نمی‌شود.