Как валидаторы XRPL незаметно устранили скрытую уязвимость, которая могла опустошить счета жертв одними лишь комиссиями за транзакции

Xrp Xrpl Ripple обновление безопасность поправки cryptoslate.com

BatchV1_1 и PermissionDelegationV1_1 остаются по умолчанию “Нет”, а двухнедельные часы супербольшинства XRPL простаивают. Узнайте, почему валидаторы остановили исходные поправки и что изменится с выходом xrpld 3.3.0.

RippleX ожидает выпуска следующей версии основного серверного программного обеспечения XRP Ledger, xrpld 3.3.0, уже на следующей неделе. Релиз вернет переписанные поправки Batch и Permission Delegation в процесс валидаторов после того, как ошибки авторизации заставили операторов заблокировать их предшественников до активации в основной сети.

Развертывание остается на стадии предрелиза. xrpld 3.2.1 все еще был последним стабильным релизом на 1 августа, в то время как официальные бета- и релиз-кандидат теги для 3.3.0 были публичными. Обратный отсчет большинства в основной сети еще не начался ни для одной из заменяющих поправок.

Руководитель продукта RippleX Джаззи Купер перечислил пять предлагаемых функций XRP Ledger для версии 3.3.0: Confidential MPT, Batch, Permission Delegation, Sponsored Fees and Reserves и Dynamic MPT. Купер отметил, что все пять требуют одобрения валидаторов перед активацией.

Почему валидаторы остановили исходные функции

Исходная поправка Batch содержала ошибку авторизации, которая могла позволить злоумышленнику выполнять внутренние транзакции от имени произвольных учетных записей жертв без их закрытых ключей, включая несанкционированные платежи и изменения реестра.

В официальном раскрытии говорится, что исследователи обнаружили проблему, пока поправка еще находилась на голосовании. Валидаторы заблокировали активацию, и средства не подверглись риску. CryptoSlate сообщал об этом вмешательстве в феврале.

Permission Delegation открыла другой путь к потерям. Некорректная транзакция, подписанная офлайн, все равно могла списать комиссию за транзакцию с учетной записи жертвы до того, как авторизация будет отклонена, что позволяло многократно отправлять такие транзакции для вывода XRP через комиссии. В раскрытии XRPL говорится, что функция никогда не активировалась в основной сети, и валидаторы отключили поддержку затронутой поправки.

Реестр разработки версии 3.3 теперь помечает BatchV1_1 и PermissionDelegationV1_1 как поддерживаемые с голосами “Нет” по умолчанию. “Поддерживаемые” в этом реестре означает, что серверный код понимает эти поправки; одобрение валидаторов и активация остаются отдельными шагами.

Как валидаторы XRPL незаметно устранили скрытую уязвимость, которая могла опустошить счета жертв одними лишь комиссиями за транзакции

Поправки XRPL могут активироваться только после того, как совместимый код будет выпущен, а поддержка останется выше 80% доверенных валидаторов в течение двух недель. Если поддержка упадет до 80% или ниже до активации, период перезапускается.

На 1 августа проверенный объект Amendments основной сети на реестре 105 997 300 не содержал поля Majorities, и ни одна из замен не была среди включенных поправок. Это поле фиксирует ожидающие поправки, которые пересекли порог большинства, что подтверждает отсутствие активного двухнедельного таймера. Объект реестра записывает только активные часы большинства, оставляя точную поддержку ниже порога нераскрытой.

Активация также наложит операционный дедлайн. Правила поправок XRPL гласят, что сервер, не понимающий активированную поправку, может стать заблокированным поправкой, потеряв способность определять действительность реестра, обрабатывать транзакции, участвовать в консенсусе или голосовать. Если любая из замен активируется, операторам потребуется совместимое программное обеспечение, независимо от того, как они голосовали лично.

Следующим измеримым рубежом XRPL является стабильный релиз, за которым следует устойчивое супербольшинство валидаторов для любой из поправок. До тех пор переписанные версии остаются предложениями для функций, остановленных до активации, без необходимости восстанавливать эксплойты или потери в основной сети.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: