XRPL виправляє критичну ваду перед запуском у mainnet, але клієнтські застосунки залишаються під загрозою

Аналіз
Поправка BatchV1_1 тепер перебуває на умовному шляху активації 29 вересня, що означає, що міжмережевий екран валідаторів XRPL виявив критичну ваду авторизації ще до того, як оригінальна поправка Batch досягла mainnet. Вада, розкрита XRPL Labs, дозволяла підробленому запису підписувача обійти перевірки авторизації облікового запису жертви, і версія 3.1.1 заблокувала уражені поправки, тоді як BatchV1_1 переписала шлях авторизації. Суттєва зміна є як процедурною, так і технічною: мережа перевіряє, чи можуть її голосування за поправки, еталонна реалізація та клієнтське програмне забезпечення перетворити майже допущену загрозу на придатну для використання інфраструктуру атомарних транзакцій. Слідкуйте за тим, чи залишиться підтримка валідаторів вище порогу 80% протягом двотижневого вікна, чи оновляться клієнтські застосунки для обробки нової семантики пакетів, і чи закриє остаточна специфікація XLS-56 залишкову вразливість на стороні клієнта.

Якщо у вас є відгуки або запитання щодо цього контенту, зв’яжіться з нами за адресою crypto.news@kcex.com

Публікація XRPL виправляє критичну ваду перед запуском у mainnet, але клієнтські застосунки залишаються під загрозою з'явилася на BitcoinEthereumNews.com.

Валідатори XRP Ledger (XRPL) перевели BatchV1_1 на умовний шлях активації о 14:06:41 UTC 29 вересня, перетворивши майже допущену загрозу безпеці на реальне випробування процесу внесення поправок у мережі та її супутнього програмного забезпечення. 22 вересня xrpldashboard показав, що 30 із 35 довірених валідаторів підтримують поправку, що перевищує відображений поріг у 28 голосів. Більшість уперше з'явилася в реєстрі 15 вересня. Згідно з правилами внесення поправок XRPL, підтримка має залишатися вище 80% протягом двох тижнів. Падіння до 80% або нижче завершує період більшості, тому дата активації залишається умовною. 29 вересня — це перше виробниче випробування того, чи перетворили процес валідаторів XRPL, еталонна реалізація та клієнтська екосистема небезпечну ваду перед запуском у mainnet на придатну для використання інфраструктуру атомарних транзакцій. Міжмережевий екран валідаторів спрацював до mainnet Оригінальна поправка Batch ніколи не активувалася в mainnet XRP Ledger. У лютому дослідники виявили критичну ваду авторизації, коли поправка ще перебувала на стадії голосування, і валідаторам було рекомендовано проголосувати проти неї. Офіційне розкриття вразливості XRPL Labs зазначає, що кошти не були під загрозою. Вада містилася в циклі, який перевіряв облікові записи, що авторизують пакет. Якщо код зустрічав підписувача для щойно створеного облікового запису, чий ключ збігався з цим обліковим записом, він негайно повертав успіх замість того, щоб продовжити перевірку решти підписувачів. Зловмисник міг поставити цього дійсного підписувача першим, а потім додати підроблений запис, який нібито авторизує обліковий запис жертви. Якби поправка набула чинності, неперевірена транзакція жертви могла б виконатися без ключів жертви. Відповідь XRPL відбулася у два етапи. Версія 3.1.1 позначила оригінальні поправки Batch і fixBatchInnerSigs як непідтримувані, заблокувавши їх активацію. Пізніше BatchV1_1 замінила їх переписаним шляхом авторизації та додатковими засобами захисту. Цей епізод був збоєм, виявленим на межі між випуском програмного забезпечення та активацією протоколу. Остаточна специфікація XLS-56 від XRPL Foundation тепер…

Відмова від відповідальності: Статті, повторно опубліковані на цьому вебсайті, взяті з публічних платформ і надаються лише для довідки. Ці статті не відображають погляди чи думки KCEX. Усі авторські права належать оригінальним авторам. Якщо ви вважаєте, що будь-яка повторно опублікована стаття порушує права третьої сторони, будь ласка, зв’яжіться з crypto.news@kcex.com для її видалення. KCEX не робить жодних заяв і не надає жодних гарантій щодо своєчасності, точності або повноти повторно опублікованих статей і не несе відповідальності за будь-які дії чи рішення, прийняті на основі такого контенту. Повторно опубліковані матеріали призначені лише для інформаційних цілей і не є порадою, схваленням або підставою для будь-яких комерційних, фінансових, юридичних та/або податкових рішень.