XRPL 修復主網上線前的重大漏洞,但客戶端應用程式仍面臨風險

解讀
BatchV1_1 修訂現已進入 9 月 29 日的有條件啟用路徑,這意味著 XRPL 的驗證者防火牆在最初的 Batch 修訂尚未觸及主網之前,就攔截了一個重大授權漏洞。根據 XRPL Labs 披露,該漏洞允許一筆偽造簽署者項目繞過對受害者帳戶授權的檢查,而 3.1.1 版封鎖了受影響的修訂,同時 BatchV1_1 改寫了授權路徑。實質性的改變既是程序上的,也是技術上的:該網路正在測試其修訂投票、參考實作與客戶端軟體能否將一次驚險事件轉化為可用的原子交易基礎設施。請留意驗證者支持率是否在兩週窗口內維持在 80% 門檻以上、客戶端應用程式是否更新以處理新的批次語意,以及最終的 XLS-56 規格是否封堵了剩餘的客戶端曝險。

如需對本乃榮提供反饋或相關疑問,請通過郵箱 crypto.news@kcex.com 聯繫我們

XRPL 修復主網上線前的重大漏洞,但客戶端應用程式仍面臨風險 一文出現在 BitcoinEthereumNews.com

XRP Ledger(XRPL)驗證者已將 BatchV1_1 置於有條件啟用的路徑上,預計於 9 月 29 日 14:06:41 UTC 啟用,將一次驚險的安全事件轉化為對該網路修訂流程及其周邊軟體的實地測試。9 月 22 日,xrpldashboard 顯示 35 個受信任驗證者中有 30 個支持該修訂,高於其顯示的 28 票門檻。多數支持首次於 9 月 15 日出現在帳本上。根據 XRPL 的修訂規則,支持率必須維持在 80% 以上達兩週。若降至 80% 或以下,多數期即告結束,因此啟用日期仍屬有條件。9 月 29 日是首次正式測試,檢驗 XRPL 的驗證者流程、參考實作與客戶端生態系統是否已將一個危險的主網上線前漏洞轉化為可用的原子交易基礎設施。驗證者防火牆在主網上線前發揮了作用 最初的 Batch 修訂從未在 XRP Ledger 主網上啟用。今年 2 月,研究人員在該修訂仍處於投票階段時發現了一個重大授權漏洞,驗證者被建議投下反對票。XRPL Labs 的官方漏洞披露指出,沒有任何資金面臨風險。該漏洞位於檢查授權批次之帳戶的迴圈中。若程式碼遇到一個新建立帳戶的簽署者,且其金鑰與該帳戶相符,便會立即回傳成功,而非繼續檢查其餘簽署者。攻擊者可以將該有效簽署者放在首位,然後加入一筆偽造項目,聲稱授權某個受害者帳戶。若該修訂已上線,這筆未經檢查的受害者交易便可能在未取得受害者金鑰的情況下執行。XRPL 的回應分為兩個階段。3.1.1 版將原始的 Batch 與 fixBatchInnerSigs 修訂標記為不支援,阻止其啟用。BatchV1_1 隨後以改寫過的授權路徑與額外防禦措施取代它們。這起事件是在軟體發布與協議啟用交界處被攔截的一次失敗。XRPL 基金會最終的 XLS-56 規格現已…

免責聲明: 本網站轉載的文章均來源於公開平台,僅供參考。這些文章不代表 KCEX 的觀點或意見。所有版權歸原作者所有。如果您認為任何轉載文章侵犯了第三方權利,請聯繫 crypto.news@kcex.com 以便將其刪除。 KCEX 不對轉載文章的及時性、準確性或完整性作出任何陳述或保證,並且不對基於此類內容所採取的任何行動或決定承擔責任。轉載材料僅供參考,不構成任何商業、金融、法律和/或稅務決策的建議、認可或依據。