Публикация XRPL исправляет критическую уязвимость до запуска в основной сети, но клиентские приложения остаются под угрозой появилась на BitcoinEthereumNews.com.
Валидаторы XRP Ledger (XRPL) перевели BatchV1_1 на условный путь активации в 14:06:41 UTC 29 сентября, превратив почти случившийся инцидент безопасности в реальную проверку процесса внесения поправок в сеть и связанного с ним программного обеспечения. 22 сентября xrpldashboard показал, что 30 из 35 доверенных валидаторов поддерживают поправку, что выше отображаемого порога в 28 голосов. Большинство впервые появилось в реестре 15 сентября. Согласно правилам внесения поправок XRPL, поддержка должна оставаться выше 80% в течение двух недель. Падение до 80% или ниже завершает период большинства, поэтому дата активации остаётся условной. 29 сентября — первая производственная проверка того, смогли ли процесс валидаторов XRPL, эталонная реализация и клиентская экосистема превратить опасную уязвимость до запуска в основной сети в пригодную для использования инфраструктуру атомарных транзакций. Межсетевой экран валидаторов сработал до основной сети. Исходная поправка Batch так и не была активирована в основной сети XRP Ledger. В феврале исследователи обнаружили критическую уязвимость авторизации, пока поправка всё ещё находилась на стадии голосования, и валидаторам было рекомендовано проголосовать против неё. Официальное раскрытие уязвимости XRPL Labs утверждает, что средствам ничего не угрожало. Уязвимость находилась в цикле, который проверял счета, авторизующие пакет. Если код встречал подписанта для недавно созданного счёта, ключ которого совпадал с этим счётом, он немедленно возвращал успех вместо продолжения проверки остальных подписантов. Злоумышленник мог поставить этого действительного подписанта первым, а затем добавить поддельную запись, якобы авторизующую счёт жертвы. Если бы поправка вступила в силу, непроверенная транзакция жертвы могла бы быть выполнена без ключей жертвы. Ответ XRPL был двухэтапным. Версия 3.1.1 пометила исходные поправки Batch и fixBatchInnerSigs как неподдерживаемые, заблокировав их активацию. Позже BatchV1_1 заменила их переписанным путём авторизации и дополнительными средствами защиты. Этот эпизод стал сбоем, пойманным на границе между выпуском программного обеспечения и активацией протокола. Финальная спецификация XLS-56 от XRPL Foundation теперь…
