En lien avec ce sujetConseil Technologies du Futur et IA

Une faille vieille de 10 ans a failli briser l’offre de 100 milliards d’XRP

  • Une faille cachée sur le XRP Ledger aurait pu créer du XRP dépensable à partir de rien.
  • Le bug, datant probablement de 2015, a été découvert grâce à un bug bounty.
  • Ripple : une correction d’urgence appliquée sans vote des validateurs pour la première fois
Promo

Une faille dans le logiciel de paiement de la XRP Ledger aurait pu permettre à un attaquant de créer des XRP dépensables à partir de rien, selon un rapport de sécurité publié vendredi. Ce bug serait probablement passé inaperçu depuis 2015.

L’offre de XRP est plafonnée à 100 milliards de jetons, et le jeton représente environ 88,8 milliards de dollars pour un prix unitaire de 1,41 dollar. RippleX, la branche développeur de Ripple, affirme n’avoir trouvé aucune trace d’utilisation de la faille.

Sponsorisé
Sponsorisé

Comment un seul paiement aurait pu créer de nouveaux XRP

La XRP Ledger possède un marché intégré où les comptes peuvent proposer des offres pour échanger une pièce contre une autre.

Selon le rapport, un attaquant pouvait ouvrir plusieurs centaines de comptes. Chacun d’entre eux proposait une petite quantité d’un jeton en échange d’une grande quantité de XRP.

Un seul paiement suffisait alors à acheter toutes les offres en une fois. Le total cumulé géré par le logiciel devenait trop élevé pour son compteur et se réinitialisait à une valeur très faible, à l’image d’un compteur kilométrique dépassant sa limite.

Les comptes vendeurs étaient payés intégralement tandis que l’acheteur déboursait presque rien. Un contrôle de sécurité censé détecter la création de nouveaux XRP utilisait le même compteur, ce qui lui a aussi fait manquer l’anomalie.

Le chercheur Cayden Liao et Veria AI ont signalé cette faille via le programme de bug bounty de XRPL le 22 septembre.

Sponsorisé
Sponsorisé

Pourquoi Ripple a contourné le vote des validateurs de la XRP Ledger

Les changements de règles sur la XRP Ledger requièrent normalement le soutien de plus de 80 % des validateurs de confiance, soit les serveurs qui valident les transactions, pendant deux semaines.

Cette correction, déployée dans la version 3.4.1 du logiciel serveur le 25 septembre, a pris effet dès que chaque opérateur a effectué la mise à jour.

« C’est la première fois qu’un changement du traitement des transactions est délibérément déployé de cette manière depuis l’introduction du système d’amendement il y a plus de dix ans », a indiqué RippleX.

RippleX explique qu’un vote public aurait exposé le bug dans le code source pendant plusieurs semaines, alors qu’il restait exploitable. Plus de 80 % des validateurs par défaut ont effectué la mise à jour le jour du déploiement, avant même la publication du code de la correction.

Cette révélation intervient au lendemain d’une déclaration du fondateur de Cyber Capital, Justin Bons, qualifiant la vente du XRP de « fraude » en matière de décentralisation dans un débat autour de la décentralisation du XRP avec David Schwartz de Ripple. D’après le rapport, la Fondation XRPL, RippleX et les validateurs ont pris cette décision ensemble.

RippleX précise que le vote restera la règle pour les prochaines évolutions.

Avis de non responsabilité

BeInCrypto s’engage à fournir des informations impartiales et transparentes. Cet article d’actualité vise à fournir des informations exactes et à jour. Toutefois, il est conseillé aux lecteurs de vérifier les faits de manière indépendante et de consulter un professionnel avant de prendre toute décision sur la base de ce contenu. Veuillez noter que nos Conditions générales, notre Politique de confidentialité et nos Avertissements ont été mis à jour.

Sponsorisé
Sponsorisé