XRPL исправляет критическую уязвимость до запуска в основной сети, но клиентские приложения остаются под угрозой

Анализ
Поправка BatchV1_1 теперь находится на условном пути активации на 29 сентября, что означает, что межсетевой экран валидаторов XRPL поймал критическую уязвимость авторизации до того, как исходная поправка Batch вообще достигла основной сети. Уязвимость, раскрытая XRPL Labs, позволяла поддельной записи подписанта обходить проверки авторизации счёта жертвы, а версия 3.1.1 заблокировала затронутые поправки, пока BatchV1_1 переписывала путь авторизации. Существенное изменение носит процедурный характер в той же мере, что и технический: сеть проверяет, могут ли её голосование по поправкам, эталонная реализация и клиентское программное обеспечение превратить почти случившийся инцидент в пригодную для использования инфраструктуру атомарных транзакций. Следите за тем, остаётся ли поддержка валидаторов выше порога 80% в течение двухнедельного окна, обновляются ли клиентские приложения для обработки новой семантики пакетов и закрывает ли финальная спецификация XLS-56 оставшуюся клиентскую уязвимость.

Если у вас есть отзывы или вопросы по этому контенту, свяжитесь с нами по адресу crypto.news@kcex.com

Публикация XRPL исправляет критическую уязвимость до запуска в основной сети, но клиентские приложения остаются под угрозой появилась на BitcoinEthereumNews.com.

Валидаторы XRP Ledger (XRPL) перевели BatchV1_1 на условный путь активации в 14:06:41 UTC 29 сентября, превратив почти случившийся инцидент безопасности в реальную проверку процесса внесения поправок в сеть и связанного с ним программного обеспечения. 22 сентября xrpldashboard показал, что 30 из 35 доверенных валидаторов поддерживают поправку, что выше отображаемого порога в 28 голосов. Большинство впервые появилось в реестре 15 сентября. Согласно правилам внесения поправок XRPL, поддержка должна оставаться выше 80% в течение двух недель. Падение до 80% или ниже завершает период большинства, поэтому дата активации остаётся условной. 29 сентября — первая производственная проверка того, смогли ли процесс валидаторов XRPL, эталонная реализация и клиентская экосистема превратить опасную уязвимость до запуска в основной сети в пригодную для использования инфраструктуру атомарных транзакций. Межсетевой экран валидаторов сработал до основной сети. Исходная поправка Batch так и не была активирована в основной сети XRP Ledger. В феврале исследователи обнаружили критическую уязвимость авторизации, пока поправка всё ещё находилась на стадии голосования, и валидаторам было рекомендовано проголосовать против неё. Официальное раскрытие уязвимости XRPL Labs утверждает, что средствам ничего не угрожало. Уязвимость находилась в цикле, который проверял счета, авторизующие пакет. Если код встречал подписанта для недавно созданного счёта, ключ которого совпадал с этим счётом, он немедленно возвращал успех вместо продолжения проверки остальных подписантов. Злоумышленник мог поставить этого действительного подписанта первым, а затем добавить поддельную запись, якобы авторизующую счёт жертвы. Если бы поправка вступила в силу, непроверенная транзакция жертвы могла бы быть выполнена без ключей жертвы. Ответ XRPL был двухэтапным. Версия 3.1.1 пометила исходные поправки Batch и fixBatchInnerSigs как неподдерживаемые, заблокировав их активацию. Позже BatchV1_1 заменила их переписанным путём авторизации и дополнительными средствами защиты. Этот эпизод стал сбоем, пойманным на границе между выпуском программного обеспечения и активацией протокола. Финальная спецификация XLS-56 от XRPL Foundation теперь…

Отказ от ответственности: Статьи, повторно опубликованные на этом сайте, взяты с публичных платформ и предоставляются только для справки. Эти статьи не отражают взгляды или мнения KCEX. Все авторские права принадлежат первоначальным авторам. Если вы считаете, что какая-либо повторно опубликованная статья нарушает права третьей стороны, свяжитесь с crypto.news@kcex.com для ее удаления. KCEX не делает никаких заявлений и не дает никаких гарантий относительно своевременности, точности или полноты повторно опубликованных статей и не несет ответственности за любые действия или решения, принятые на основании такого контента. Повторно опубликованные материалы предназначены только для информационных целей и не являются советом, одобрением или основанием для принятия каких-либо коммерческих, финансовых, юридических и/или налоговых решений.