XRPL naprawia krytyczną lukę przed mainnetem, ale aplikacje klienckie pozostają zagrożone

Analiza
Zmiana BatchV1_1 znajduje się teraz na warunkowej ścieżce aktywacji na 29 września, co oznacza, że zapora walidatorów XRPL wychwyciła krytyczną lukę w autoryzacji, zanim oryginalna zmiana Batch w ogóle dotarła do mainnetu. Luka, ujawniona przez XRPL Labs, pozwalała sfałszowanemu wpisowi sygnatariusza ominąć kontrole autoryzacji konta ofiary, a wersja 3.1.1 zablokowała dotknięte zmiany, podczas gdy BatchV1_1 przepisała ścieżkę autoryzacji. Zmiana merytoryczna jest proceduralna w równym stopniu co techniczna: sieć testuje, czy jej głosowanie nad zmianami, implementacja referencyjna i oprogramowanie klienckie mogą przekształcić bliski incydent w użyteczną infrastrukturę transakcji atomowych. Należy obserwować, czy poparcie walidatorów utrzyma się powyżej progu 80% przez dwutygodniowe okno, czy aplikacje klienckie zaktualizują się, aby obsłużyć nową semantykę partii, oraz czy ostateczna specyfikacja XLS-56 zamknie pozostałe ryzyko po stronie klienta.

Jeśli masz uwagi lub pytania dotyczące tej treści, skontaktuj się z nami pod adresem crypto.news@kcex.com

Wpis XRPL naprawia krytyczną lukę przed mainnetem, ale aplikacje klienckie pozostają zagrożone pojawił się na BitcoinEthereumNews.com.

Walidatorzy XRP Ledger (XRPL) umieścili BatchV1_1 na warunkowej ścieżce aktywacji o 14:06:41 UTC 29 września, zamieniając bliski incydent bezpieczeństwa w test na żywo procesu zmian sieci i otaczającego go oprogramowania. 22 września xrpldashboard pokazał 30 z 35 zaufanych walidatorów popierających zmianę, powyżej wyświetlanego progu 28 głosów. Większość po raz pierwszy pojawiła się w księdze 15 września. Zgodnie z zasadami zmian XRPL poparcie musi utrzymywać się powyżej 80% przez dwa tygodnie. Spadek do 80% lub mniej kończy okres większości, więc data aktywacji pozostaje warunkowa. 29 września to pierwszy produkcyjny test tego, czy proces walidatorów XRPL, implementacja referencyjna i ekosystem klientów przekształciły niebezpieczną lukę przed mainnetem w użyteczną infrastrukturę transakcji atomowych. Zapora walidatorów zadziałała przed mainnetem Oryginalna zmiana Batch nigdy nie została aktywowana w mainnecie XRP Ledger. W lutym badacze odkryli krytyczną lukę w autoryzacji, gdy zmiana była jeszcze w fazie głosowania, a walidatorom zalecono zagłosowanie przeciwko niej. Oficjalne ujawnienie podatności przez XRPL Labs stwierdza, że żadne środki nie były zagrożone. Luka znajdowała się w pętli, która sprawdzała konta autoryzujące partię. Jeśli kod napotkał sygnatariusza nowo utworzonego konta, którego klucz pasował do tego konta, natychmiast zwracał sukces, zamiast kontynuować przez pozostałych sygnatariuszy. Atakujący mógł umieścić tego prawidłowego sygnatariusza na pierwszym miejscu, a następnie dodać sfałszowany wpis rzekomo autoryzujący konto ofiary. Gdyby zmiana weszła w życie, niesprawdzona transakcja ofiary mogłaby zostać wykonana bez kluczy ofiary. Odpowiedź XRPL przyszła w dwóch etapach. Wersja 3.1.1 oznaczyła oryginalne zmiany Batch i fixBatchInnerSigs jako nieobsługiwane, blokując ich aktywację. BatchV1_1 później zastąpiła je przepisaną ścieżką autoryzacji i dodatkowymi zabezpieczeniami. Ten epizod był błędem wychwyconym na granicy między wydaniem oprogramowania a aktywacją protokołu. Ostateczna specyfikacja XLS-56 Fundacji XRPL teraz…

Zastrzeżenie: Artykuły ponownie publikowane na tej stronie internetowej pochodzą z publicznych platform i służą wyłącznie celom informacyjnym. Artykuły te nie reprezentują poglądów ani opinii KCEX. Wszelkie prawa autorskie należą do pierwotnych autorów. Jeśli uważasz, że którykolwiek ponownie opublikowany artykuł narusza prawa osoby trzeciej, skontaktuj się z crypto.news@kcex.com w celu jego usunięcia. KCEX nie składa żadnych oświadczeń ani gwarancji dotyczących aktualności, dokładności lub kompletności ponownie publikowanych artykułów i nie ponosi odpowiedzialności za jakiekolwiek działania lub decyzje podjęte na podstawie takich treści. Ponownie publikowane materiały mają wyłącznie charakter informacyjny i nie stanowią porady, rekomendacji ani podstawy do podejmowania jakichkolwiek decyzji handlowych, finansowych, prawnych i/lub podatkowych.