Een fout in de betaalsoftware van de XRP Ledger had het voor een aanvaller mogelijk kunnen maken om uit het niets spendable XRP te creëren, aldus een beveiligingsrapport dat vrijdag werd gepubliceerd. De bug is waarschijnlijk al sinds 2015 onopgemerkt gebleven.
De XRP-voorraad is beperkt tot 100 miljard tokens, en de token heeft een waarde van ongeveer $88,8 miljard bij een koers van $1,41. RippleX, de ontwikkelafdeling van Ripple, zegt geen aanwijzingen te hebben gevonden dat iemand misbruik heeft gemaakt van deze fout.
Hoe één betaling nieuwe XRP had kunnen maken
De XRP Ledger heeft een ingebouwde marktplaats waar accounts aanbiedingen kunnen plaatsen om de ene token te ruilen voor de andere.
Volgens het rapport kon een aanvaller een paar honderd accounts openen. Elk account bood dan een klein beetje van een token aan in ruil voor een hele grote hoeveelheid XRP.
Met één enkele betaling werden dan alle aanbiedingen tegelijk gekocht. Het totaalbedrag in de software werd te groot voor de teller en sprong terug naar een klein getal, vergelijkbaar met een kilometerteller die zijn maximale stand voorbij gaat.
De verkopende accounts kregen volledig betaald, terwijl de koper bijna niets hoefde te betalen. Een veiligheidscheck die nieuwe XRP moest opmerken gebruikte dezelfde teller en merkte het verschil daarom ook niet op.
Onderzoeker Cayden Liao en Veria AI hebben de fout gemeld via het XRPL-bug bounty programma op 22 september.
Waarom Ripple de XRP Ledger-validatorstem heeft overgeslagen
Regelwijzigingen op de XRP Ledger moeten normaal gesteund worden door meer dan 80% van de vertrouwde validators, de servers die transacties controleren, voor een periode van twee weken.
Deze oplossing, uitgebracht in serversoftware versie 3.4.1 op 25 september, werd actief zodra elke operator een update uitvoerde.
“Dit is de eerste keer dat een wijziging in de transactieafhandeling op deze manier expres is uitgebracht sinds het amendmentsysteem meer dan tien jaar geleden werd geïntroduceerd,” gaf RippleX aan.
RippleX zegt dat een publieke stemronde de bug wekenlang zichtbaar had gemaakt in de open broncode, terwijl de fout nog uit te buiten was. Meer dan 80% van de standaardvalidators hebben op de dag van uitgifte geüpdatet, voordat de code van de oplossing werd gepubliceerd.
De bekendmaking komt een dag nadat Cyber Capital-oprichter Justin Bons het verkopen van XRP als decentraal “fraude” noemde, tijdens een XRP-decentralisatie-debat met Ripples David Schwartz. In het rapport staat dat de XRPL Foundation, RippleX en validators samen tot deze beslissing zijn gekomen.
RippleX zegt dat stemmen de regel blijft bij toekomstige wijzigingen.









