跳到正文
原文
CoinDesk· Shaurya Malwa·· 2 小时前精选

XRP Ledger 修复可凭空铸造 XRP 的十年漏洞

XRP Ledger patched decade-old bug that could create billions of dollars in XRP from nothing

AI 导读

安全报告披露 XRP Ledger 支付系统存在一处约始于 2015 年的漏洞,攻击者可凭空创建大量 XRP 并花费,破坏总量 1000 亿枚的固定上限。研究者 Cayden Liao 与 Veria AI 于 9 月 22 日内部报告,RippleX 在独立服务器上复现攻击并确认新铸 XRP 可在后续交易中使用,但称在公共网络上未发现被利用的证据,已于 9 月 25 日在 xrpld 3.4.1 版本中修复。漏洞利用内置交易所的计数错误:攻击者开设数百个账户,各挂出以极小额度换取大量 XRP 的报价,再用单笔支付同时买下全部报价,应付总额超出软件计数能力,卖方账户足额收款而买方几乎不付费;交易后的新币校验依赖同一错误总额,单账户收款上限也因 XRP 被分散到数百个账户而不会触发。

推荐理由

漏洞源于内置交易所的计数溢出,交易后校验依赖同一错误总额因而失效。

来源:CoinDesk · coindesk.com