Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

XRP Ledger 未授權增發漏洞遭評為「致命」 RippleX 重現後揭露

顯示賣單數量加總過程的支付流程圖 / TokenPost.ai (macro)

XRP Ledger 未授權增發漏洞經 RippleX 工程團隊重現後,嚴重程度被上調至「致命」。漏洞已於 9 月 25 日修補,相關報告則於 10 月 9 日公開。

提交給美國證券交易委員會(SEC)的 Evernorth 申報文件將 Ripple Labs 列為企業合併協議當事方及 XRP 出資者。不過,僅憑這項合約關係,無法認定 Ripple Labs 曾向合併相關人士分享漏洞資訊,也無法認定 Evernorth 管理層事先知情。

XRP Ledger 官方漏洞報告指出,RippleX 工程團隊於 9 月 22 日重現一項透過漏洞獎勵計畫通報的問題,並將嚴重程度上調至「致命」。團隊確認,可在自有伺服器上使用新生成的 XRP 進行後續支付。

報告說明,攻擊需要在訂單簿中設定數百筆特殊賣單,並以單筆支付一次處理。支付引擎加總多筆賣單的 XRP 數量時,若總和超出預設整數範圍,便會發生數值回繞,導致總額變小。

發生錯誤時,賣方可能收到原先要求的金額,買方卻只需支付減少後的總額。兩者之間的差額可能因此生成新的 XRP。

修補版本 xrpld 3.4.1 已於 9 月 25 日發布。XRP Ledger 報告表示,未發現漏洞曾在公開網路遭利用的證據。報告於修補版本發布約兩週後,也就是 10 月 9 日公開。

Evernorth 與 Armada Acquisition II 的合併案已於 9 月 30 日獲准。本刊先前曾報導 Evernorth 合併案獲批及其預計持有的 XRP 數量。此次確認的合約與出資關係,以及漏洞重現與修補時間,屬於不同事實;公開資料無法確認漏洞資訊是否曾分享給合併相關人士。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1