شبكة XRP Ledger تُصلح ثغرة استمرت 10 سنوات كانت تسمح بإنشاء رموز غير محدودة
تم إصلاح ثغرة أمنية رئيسية كانت موجودة في شبكة XRP Ledger منذ عام 2015، بعد أن اكتشف الباحثون أنها كانت قد تسمح للمهاجم بإنشاء رموز XRP قابلة للإنفاق دون دفع. وأكدت RippleX، الذراع التطويري لشركة Ripple، عدم وجود دليل على استغلال هذه الثغرة على الإطلاق. وجرى تداول XRP (BITSTAMP:XRPUSD) عند 1.405 دولار عقب الإفصاح، بزيادة قدرها 0.73% خلال اليوم.
ونجمت هذه الثغرة عن طفح حسابي (arithmetic overflow) في البرمجيات المدمجة بالسوق الخاص بالشبكة عند معالجة معاملات كبيرة متعددة الحسابات. ونظرًا لأن إمداد XRP محدد بـ 100 مليار رمز بقيمة سوقية إجمالية تقارب 88.8 مليار دولار، فإن إنشاء رموز غير مدعومة من العدم كان من شأنه أن يضر بشدة بنزاهة الشبكة.
ولمنع عمليات الاستغلال المحتملة، تجاوز المطورون عملية تصويت الموثقين القياسية في الشبكة التي تستغرق أسبوعين، وأصدروا الإصدار 3.4.1 من برمجيات الخادم مباشرة في 25 سبتمبر. وقام أكثر من 80% من الموثقين الافتراضيين بالتحديث فورًا قبل نشر البرمجية. وذكرت RippleX أن تصويت الموثقين سيظل القاعدة القياسية للتحديثات البرمجية القادمة.
أهم النقاط
- اكتشف باحثو الأمن ثغرة في برمجيات الدفع لشبكة XRP Ledger كانت تسمح بإنشاء رموز غير مدعومة.
- لم تجد RippleX أي دليل على استغلال الثغرة أو إنشاء رموز غير مصرح بها.
- أصدر المطورون الإصدار 3.4.1 من الخادم في 25 سبتمبر لإصلاح المشكلة دون تصويت عام.
- قام أكثر من 80% من الموثقين الافتراضيين بترقية برامجهم قبل إتاحة رمز الإصلاح للعلن.
ترجمه ذكاؤنا الاصطناعي من مقالنا الإنجليزي المستند إلى مصادر سوق خبيرة على الويب. قد يحتوي على أخطاء: تحقق من الحقائق قبل أي قرار. الملخصات مكتوبة بواجهة الذكاء الاصطناعي المجانية من FreeTheAI.org
كيف نكتبإخلاء المسؤوليةأسئلة وأجوبة
هل تم إنشاء أي XRP باستخدام هذه الثغرة الأمنية؟
لا، أكدت RippleX، الذراع التطويري، عدم وجود أي مؤشر على استغلال أي شخص لهذه الثغرة البرمجية لإنشاء رموز غير مصرح بها.
كيف تم إصلاح الثغرة الأمنية في XRP Ledger؟
أصدر المطورون الإصدار 3.4.1 من برمجيات الخادم في 25 سبتمبر، والذي اعتمده فورًا أكثر من 80% من الموثقين الافتراضيين قبل نشر الرمز.
لماذا تم تجاوز عملية التصويت المعتادة في XRP Ledger؟
كان التصويت العام لمدة أسبوعين ليكشف الثغرة الأمنية في البرمجيات مفتوحة المصدر بينما يظل النظام عرضة للهجمات المحتملة.
