XRPL 修復主網上線前的重大漏洞,但客戶端應用程式仍面臨風險 一文出現在 BitcoinEthereumNews.com。
XRP Ledger(XRPL)驗證者已將 BatchV1_1 置於有條件啟用的路徑上,預計於 9 月 29 日 14:06:41 UTC 啟用,將一次驚險的安全事件轉化為對該網路修訂流程及其周邊軟體的實地測試。9 月 22 日,xrpldashboard 顯示 35 個受信任驗證者中有 30 個支持該修訂,高於其顯示的 28 票門檻。多數支持首次於 9 月 15 日出現在帳本上。根據 XRPL 的修訂規則,支持率必須維持在 80% 以上達兩週。若降至 80% 或以下,多數期即告結束,因此啟用日期仍屬有條件。9 月 29 日是首次正式測試,檢驗 XRPL 的驗證者流程、參考實作與客戶端生態系統是否已將一個危險的主網上線前漏洞轉化為可用的原子交易基礎設施。驗證者防火牆在主網上線前發揮了作用 最初的 Batch 修訂從未在 XRP Ledger 主網上啟用。今年 2 月,研究人員在該修訂仍處於投票階段時發現了一個重大授權漏洞,驗證者被建議投下反對票。XRPL Labs 的官方漏洞披露指出,沒有任何資金面臨風險。該漏洞位於檢查授權批次之帳戶的迴圈中。若程式碼遇到一個新建立帳戶的簽署者,且其金鑰與該帳戶相符,便會立即回傳成功,而非繼續檢查其餘簽署者。攻擊者可以將該有效簽署者放在首位,然後加入一筆偽造項目,聲稱授權某個受害者帳戶。若該修訂已上線,這筆未經檢查的受害者交易便可能在未取得受害者金鑰的情況下執行。XRPL 的回應分為兩個階段。3.1.1 版將原始的 Batch 與 fixBatchInnerSigs 修訂標記為不支援,阻止其啟用。BatchV1_1 隨後以改寫過的授權路徑與額外防禦措施取代它們。這起事件是在軟體發布與協議啟用交界處被攔截的一次失敗。XRPL 基金會最終的 XLS-56 規格現已…
