XRPL corregge una falla critica pre-mainnet, ma le app client restano a rischio

Analisi
L'emendamento BatchV1_1 è ora su un percorso di attivazione condizionale per il 29 settembre, il che significa che il firewall dei validatori di XRPL ha intercettato una falla critica di autorizzazione prima che l'emendamento Batch originale raggiungesse mai la mainnet. La falla, divulgata da XRPL Labs, consentiva a una voce di firmatario falsificata di aggirare i controlli sull'autorizzazione di un conto vittima, e la versione 3.1.1 ha bloccato gli emendamenti interessati mentre BatchV1_1 ha riscritto il percorso di autorizzazione. Il cambiamento sostanziale è procedurale tanto quanto tecnico: la rete sta verificando se il suo voto di emendamento, l'implementazione di riferimento e il software client possono convertire un quasi-incidente in un'infrastruttura utilizzabile per transazioni atomiche. Osservate se il supporto dei validatori rimane sopra la soglia dell'80% durante la finestra di due settimane, se le applicazioni client si aggiornano per gestire la nuova semantica dei batch e se la specifica finale XLS-56 chiude la restante esposizione lato client.

Se hai feedback o domande su questo contenuto, contattaci a crypto.news@kcex.com

Il post XRPL corregge una falla critica pre-mainnet, ma le app client restano a rischio è apparso su BitcoinEthereumNews.com.

I validatori di XRP Ledger (XRPL) hanno posto BatchV1_1 su un percorso condizionale per l'attivazione alle 14:06:41 UTC del 29 settembre, trasformando un quasi-incidente di sicurezza in un test dal vivo del processo di emendamento della rete e del suo software circostante. Il 22 settembre, xrpldashboard ha mostrato 30 dei 35 validatori fidati a supporto dell'emendamento, al di sopra della soglia visualizzata di 28 voti. La maggioranza è apparsa per la prima volta on-ledger il 15 settembre. Secondo le regole di emendamento di XRPL, il supporto deve rimanere sopra l'80% per due settimane. Una caduta all'80% o meno termina il periodo di maggioranza, quindi la data di attivazione rimane condizionale. Il 29 settembre è il primo test in produzione per verificare se il processo dei validatori di XRPL, l'implementazione di riferimento e l'ecosistema client hanno convertito una pericolosa falla pre-mainnet in un'infrastruttura utilizzabile per transazioni atomiche. Il firewall dei validatori ha funzionato prima della mainnet L'emendamento Batch originale non è mai stato attivato sulla mainnet di XRP Ledger. A febbraio, i ricercatori hanno scoperto una falla critica di autorizzazione mentre l'emendamento era ancora nella sua fase di voto, e ai validatori è stato consigliato di votarlo contro. La divulgazione ufficiale della vulnerabilità di XRPL Labs afferma che nessun fondo era a rischio. La falla risiedeva nel ciclo che verificava i conti che autorizzavano un batch. Se il codice incontrava un firmatario per un conto appena creato la cui chiave corrispondeva a quel conto, restituiva immediatamente successo invece di continuare attraverso i firmatari rimanenti. Un attaccante poteva collocare quel firmatario valido per primo, poi aggiungere una voce falsificata che pretendeva di autorizzare un conto vittima. Se l'emendamento fosse andato live, la transazione della vittima non verificata avrebbe potuto essere eseguita senza le chiavi della vittima. La risposta di XRPL è arrivata in due fasi. La versione 3.1.1 ha contrassegnato gli emendamenti originali Batch e fixBatchInnerSigs come non supportati, bloccandone l'attivazione. BatchV1_1 li ha poi sostituiti con un percorso di autorizzazione riscritto e difese aggiuntive. L'episodio è stato un fallimento colto al confine tra rilascio del software e attivazione del protocollo. La specifica finale XLS-56 della XRPL Foundation ora…

Disclaimer: Gli articoli ripubblicati su questo sito web provengono da piattaforme pubbliche e sono forniti solo a scopo di riferimento. Tali articoli non rappresentano le opinioni o i punti di vista di KCEX. Tutti i diritti d’autore appartengono agli autori originali. Se ritieni che un articolo ripubblicato violi i diritti di terzi, contatta crypto.news@kcex.com per richiederne la rimozione. KCEX non rilascia alcuna dichiarazione o garanzia in merito alla tempestività, accuratezza o completezza degli articoli ripubblicati e non sarà responsabile per eventuali azioni o decisioni prese sulla base di tali contenuti. I materiali ripubblicati sono solo a scopo informativo e non costituiscono consulenza, approvazione o base per decisioni commerciali, finanziarie, legali e/o fiscali.