RippleX mühendisi Mayukha Vadari, yapay zeka çağında yazılım güvenliğine yönelik risklerin arttığını söyledi. Vadari’nin açıklaması, XRP Ledger geliştiricilerinin ağda yıllardır bulunan ve istismar edilmesi halinde havadan trilyonlarca XRP üretilmesine yol açabilecek kritik bir açığı kamuoyuna duyurmasının ardından geldi.
Açık 10 yıl boyunca kod tabanında kaldı
Geliştiriciler, söz konusu güvenlik açığının yaklaşık on yıldır sistemde bulunduğunu ve XRP’nin 100 milyar adetlik sabit arz yapısını teorik olarak etkileyebileceğini açıkladı. Veria Labs tarafından geliştirilen yapay zeka tabanlı güvenlik sistemi Veria AI, açığı 21 Eylül’de tespit etti. Araştırmacılar, bir gün sonra XRP Ledger hata ödül programı üzerinden resmi bildirimde bulundu.
Mayukha Vadari, yapay zeka ile birlikte şartların değiştiğini, kritik bir hata düzeltmesini olağan açık yayın sürecine sessizce eklemenin artık mümkün olmadığını ve bunun hızla tersine mühendislikle çözülebileceğini ifade etti.
Veria Labs, açığın tek bir işlemle 18,45 trilyon XRP üretilmesine imkan verebileceğini belirtti. Bu miktar, XRP’nin başlangıçtaki toplam arzının 184 katından fazla seviyeye karşılık geliyor. Araştırmacılar, oluşturulacak yeni XRP’lerin harcanabileceğini ve çeşitli kripto para borsalarına aktarılabileceğini değerlendirdi.
Mini sözlük: Veria AI, Veria Labs tarafından geliştirilen yapay zeka destekli bir güvenlik sistemi olarak tanımlanıyor. RippleX ise XRP Ledger ekosisteminde geliştirici araçları ve teknik ürünler üzerinde çalışan Ripple bağlantılı mühendislik birimi olarak biliniyor.
Hata, merkeziyetsiz borsa işlemlerindeki hesaplamadan kaynaklandı
Teknik incelemeye göre sorun, 2015’te eklenen bir kod parçasından kaynaklandı. Açık, ağın merkeziyetsiz borsa yapısında birden fazla teklif işlenirken ödeme tutarının hesaplanma yöntemiyle bağlantılıydı. Belirli koşullarda saldırganların olağan dışı derecede yüksek XRP değerleri içeren yüzlerce özel işlem teklifi oluşturabileceği aktarıldı.
Bu tekliflerin toplu şekilde işlenmesi halinde sistemin 64 bit tamsayı hesaplamalarında taşma yaşanabiliyordu. İşlem reddedilmek yerine çok daha düşük bir tutar hesaplanıyor, böylece varlığı satan taraf tam XRP ödemesini alırken alıcıdan toplam değerin çok küçük bir bölümü tahsil edilebiliyordu. Geliştiriciler ayrıca, havadan XRP üretimini engellemesi gereken yerel mekanizmada da benzer bir hesaplama sorunu bulunduğunu kaydetti.
XRPL geliştiricileri, kamuya açık ağda bu açığın kullanıldığına dair herhangi bir kanıta rastlamadıklarını bildirdi.
Acil güncelleme yayımlandı, kaynak kod geçici olarak bekletildi
Açığın ortaya çıkmasının ardından XRP Ledger geliştirme ekibi 25 Eylül’de xrpld 3.4.1 acil güncellemesini yayımladı. Ancak güvenlik düzeltmelerini içeren kaynak kod hemen paylaşılmadı. Ekip, bu adımla potansiyel saldırganların yamayı inceleyerek açık hakkında hızlı biçimde ayrıntı çıkarmasının önüne geçmeyi hedefledi.
Bu yaklaşım, açık kaynak ilkesine bağlılık açısından kripto para çevrelerinde tartışma yarattı. Eleştiriler, yazılımın ikili dosyalarının paylaşılmasına karşın kaynak kodun aynı anda yayımlanmamasının ağın açık kaynak yapısıyla ne kadar uyumlu olduğu sorusuna odaklandı.
Araştırmacılar, hata bildirimi sırasında XRP’nin piyasa değerini yaklaşık 94 milyar dolar olarak hesapladı. Güvenlik açığının başarılı bir şekilde kullanılması halinde etkinin yalnızca teknik düzeyde kalmayıp daha geniş piyasa sonuçları doğurabileceği değerlendirildi.





USDT
AAPL