XRPL khắc phục lỗ hổng nghiêm trọng trước mainnet, nhưng các ứng dụng khách vẫn gặp rủi ro

Phân tích
Sửa đổi BatchV1_1 hiện đang trên lộ trình kích hoạt có điều kiện cho ngày 29 tháng 9, nghĩa là tường lửa trình xác thực của XRPL đã phát hiện một lỗ hổng cấp quyền nghiêm trọng trước khi sửa đổi Batch ban đầu từng chạm tới mainnet. Lỗ hổng này, được XRPL Labs công bố, cho phép một mục người ký giả mạo vượt qua các kiểm tra về quyền hạn của tài khoản nạn nhân, và phiên bản 3.1.1 đã chặn các sửa đổi bị ảnh hưởng trong khi BatchV1_1 viết lại lộ trình cấp quyền. Thay đổi thực chất mang tính quy trình cũng như kỹ thuật: mạng lưới đang kiểm tra liệu việc bỏ phiếu sửa đổi, bản triển khai tham chiếu và phần mềm ứng dụng khách của mình có thể chuyển đổi một vụ suýt gặp sự cố thành cơ sở hạ tầng giao dịch nguyên tử có thể sử dụng được hay không. Hãy theo dõi liệu mức ủng hộ của trình xác thực có duy trì trên ngưỡng 80% trong suốt cửa sổ hai tuần hay không, liệu các ứng dụng khách có cập nhật để xử lý ngữ nghĩa lô mới hay không, và liệu đặc tả XLS-56 cuối cùng có khép lại phần phơi nhiễm còn lại phía ứng dụng khách hay không.

Nếu bạn có bất kỳ phản hồi hoặc câu hỏi nào về nội dung này, vui lòng liên hệ với chúng tôi qua crypto.news@kcex.com

Bài viết XRPL khắc phục lỗ hổng nghiêm trọng trước mainnet, nhưng các ứng dụng khách vẫn gặp rủi ro đã xuất hiện trên BitcoinEthereumNews.com.

Các trình xác thực của XRP Ledger (XRPL) đã đưa BatchV1_1 vào lộ trình kích hoạt có điều kiện vào lúc 14:06:41 UTC ngày 29 tháng 9, biến một vụ suýt gặp sự cố bảo mật thành một cuộc thử nghiệm thực tế đối với quy trình sửa đổi của mạng lưới và phần mềm xung quanh. Vào ngày 22 tháng 9, xrpldashboard cho thấy 30 trong số 35 trình xác thực đáng tin cậy ủng hộ sửa đổi này, cao hơn ngưỡng 28 phiếu được hiển thị. Sự ủng hộ đa số lần đầu xuất hiện trên sổ cái vào ngày 15 tháng 9. Theo các quy tắc sửa đổi của XRPL, mức ủng hộ phải duy trì trên 80% trong hai tuần. Nếu giảm xuống 80% hoặc thấp hơn thì giai đoạn đa số sẽ kết thúc, vì vậy ngày kích hoạt vẫn có điều kiện. Ngày 29 tháng 9 là lần thử nghiệm sản xuất đầu tiên xem liệu quy trình trình xác thực của XRPL, bản triển khai tham chiếu và hệ sinh thái ứng dụng khách có chuyển đổi một lỗ hổng nguy hiểm trước mainnet thành cơ sở hạ tầng giao dịch nguyên tử có thể sử dụng được hay không. Tường lửa trình xác thực đã hoạt động trước mainnet Sửa đổi Batch ban đầu chưa bao giờ được kích hoạt trên mainnet của XRP Ledger. Vào tháng 2, các nhà nghiên cứu đã phát hiện một lỗ hổng cấp quyền nghiêm trọng khi sửa đổi này vẫn đang trong giai đoạn bỏ phiếu, và các trình xác thực được khuyến nghị bỏ phiếu chống lại nó. Công bố lỗ hổng chính thức của XRPL Labs nêu rõ rằng không có khoản tiền nào gặp rủi ro. Lỗ hổng nằm trong vòng lặp kiểm tra các tài khoản cấp quyền cho một lô giao dịch. Nếu mã gặp một người ký cho một tài khoản mới được tạo có khóa khớp với tài khoản đó, nó sẽ trả về thành công ngay lập tức thay vì tiếp tục qua các người ký còn lại. Kẻ tấn công có thể đặt người ký hợp lệ đó lên đầu, rồi thêm một mục giả mạo nhằm cấp quyền cho tài khoản nạn nhân. Nếu sửa đổi đã được kích hoạt, giao dịch của nạn nhân không được kiểm tra có thể đã được thực thi mà không cần khóa của nạn nhân. Phản ứng của XRPL diễn ra theo hai giai đoạn. Phiên bản 3.1.1 đánh dấu các sửa đổi Batch và fixBatchInnerSigs ban đầu là không được hỗ trợ, chặn việc kích hoạt chúng. BatchV1_1 sau đó thay thế chúng bằng một lộ trình cấp quyền được viết lại và các biện pháp phòng vệ bổ sung. Sự việc này là một thất bại được phát hiện tại ranh giới giữa việc phát hành phần mềm và kích hoạt giao thức. Đặc tả XLS-56 cuối cùng của XRPL Foundation hiện…

Tuyên bố miễn trừ trách nhiệm: Các bài viết được đăng lại trên trang web này có nguồn từ các nền tảng công khai và chỉ mang tính tham khảo. Những bài viết này không đại diện cho quan điểm hoặc ý kiến của KCEX. Tất cả bản quyền thuộc về tác giả gốc. Nếu bạn cho rằng bất kỳ bài viết nào được đăng lại vi phạm quyền của bên thứ ba, vui lòng liên hệ crypto.news@kcex.com để yêu cầu gỡ bỏ. KCEX không đưa ra bất kỳ tuyên bố hay bảo đảm nào về tính kịp thời, độ chính xác hoặc tính đầy đủ của các bài viết được đăng lại, và sẽ không chịu trách nhiệm đối với bất kỳ hành động hoặc quyết định nào được đưa ra dựa trên nội dung đó. Tài liệu được đăng lại chỉ nhằm mục đích cung cấp thông tin và không cấu thành lời khuyên, sự chứng thực hoặc cơ sở cho bất kỳ quyết định thương mại, tài chính, pháp lý và/hoặc thuế nào.