O artigo XRPL corrige falha crítica pré-mainnet, mas aplicações cliente continuam em risco apareceu em BitcoinEthereumNews.com.
Os validadores do XRP Ledger (XRPL) colocaram o BatchV1_1 num caminho condicional para ativação às 14:06:41 UTC de 29 de setembro, transformando um quase-acidente de segurança num teste ao vivo do processo de emenda da rede e do software que o rodeia. A 22 de setembro, o xrpldashboard mostrou 30 dos 35 validadores de confiança a apoiar a emenda, acima do limiar exibido de 28 votos. A maioria apareceu pela primeira vez no ledger a 15 de setembro. Segundo as regras de emenda do XRPL, o apoio deve manter-se acima de 80% durante duas semanas. Uma queda para 80% ou menos termina o período de maioria, pelo que a data de ativação permanece condicional. O dia 29 de setembro é o primeiro teste em produção para saber se o processo de validadores do XRPL, a implementação de referência e o ecossistema de clientes converteram uma falha perigosa pré-mainnet em infraestrutura utilizável de transações atómicas. A firewall dos validadores funcionou antes da mainnet A emenda Batch original nunca foi ativada na mainnet do XRP Ledger. Em fevereiro, os investigadores encontraram uma falha crítica de autorização enquanto a emenda ainda estava na sua fase de votação, e os validadores foram aconselhados a votar contra. A divulgação oficial de vulnerabilidade do XRPL Labs afirma que nenhum fundo esteve em risco. A falha residia no ciclo que verificava as contas que autorizavam um lote. Se o código encontrasse um signatário de uma conta recém-criada cuja chave correspondesse a essa conta, devolvia sucesso imediatamente em vez de continuar pelos restantes signatários. Um atacante poderia colocar esse signatário válido primeiro e depois adicionar uma entrada forjada alegando autorizar uma conta vítima. Se a emenda tivesse entrado em vigor, a transação da vítima não verificada poderia ter sido executada sem as chaves da vítima. A resposta do XRPL ocorreu em duas fases. A versão 3.1.1 marcou as emendas originais Batch e fixBatchInnerSigs como não suportadas, bloqueando a sua ativação. O BatchV1_1 substituiu-as mais tarde por um caminho de autorização reescrito e defesas adicionais. O episódio foi uma falha detetada na fronteira entre o lançamento de software e a ativação do protocolo. A especificação final XLS-56 da XRPL Foundation agora…
