CryptoSlate 2026-08-02 15:30

XRPL 검증인이 거래 수수료만으로 피해자 계정을 고갈시킬 수 있는 조용한 공격을 조용히 제거한 방법

XRPL 검증인이 거래 수수료만으로 피해자 계정을 고갈시킬 수 있는 조용한 공격을 조용히 제거한 방법

심각한 결함으로 인해 해커는 개인 키 없이 XRPL 지갑을 유출할 뻔했습니다. 리플X가 다음 주에 재작성된 코드를 추진하는 이유는 다음과 같습니다.

리플X는 XRP Ledger의 핵심 서버 소프트웨어인 xrpld 3. 3. 0의 다음 버전이 빠르면 다음 주에 출시될 것으로 예상하고 있습니다. 승인 결함으로 인해 운영자가 메인넷 활성화 전에 이전 항목을 차단하게 된 후 이 릴리스에서는 재작성된 배치 및 권한 위임 수정 사항을 유효성 검사기 프로세스에 다시 넣을 것입니다.

출시는 시험판 단계로 남아 있습니다. xrpld 3. 2. 1은 여전히 ​​8월 1일자 최신 안정 릴리스였으며 3. 3. 0의 공식 베타 및 릴리스 후보 태그는 공개되었습니다. 두 교체 수정안 모두에 대해 메인넷 다수 카운트다운이 아직 시작되지 않았습니다.

리플X 제품 책임자인 Jazzi Cooper는 3. 3. 0에 대해 다섯 가지 제안된 XRP Ledger 기능을 나열했습니다: 기밀 MPT, 배치, 권한 위임, 후원 수수료 및 예비, 동적 MPT. Cooper는 5개 모두 활성화 전에 검증인의 승인이 필요합니다고 말했습니다.

원래 Batch 수정안에는 공격자가 개인 키 없이 임의의 피해자 계정에 대해 무단 결제 및 원장 변경을 포함하여 내부 거래를 실행할 수 있는 권한 부여 결함이 포함되어 있었습니다.

공식 공개에 따르면 연구원들은 수정안이 아직 투표 중인 동안 문제를 발견했습니다. 검증인은 활성화를 차단했으며 어떤 자금도 위험에 처하지 않았습니다. 암호화폐 Slate는 2월에 해당 개입에 대해 보고했습니다.

권한 위임은 손실에 대한 다른 경로를 노출했습니다. 유효하지 않은 오프라인 서명 거래는 승인이 실패하기 전에 피해자 계정에 거래 수수료를 청구할 수 있으므로 반복적으로 제출하면 수수료를 통해 XRP가 소모될 수 있습니다. XRPL의 공개 내용에 따르면 이 기능은 메인넷에서 활성화된 적이 없으며 유효성 검사기는 영향을 받는 수정 사항에 대한 지원을 비활성화했습니다.

The3. 3 개발 레지스트리는 이제 BatchV1_1 및 Permission DelegationV1_1을 기본 투표 없음으로 지원되는 것으로 표시합니다. 해당 레지스트리에서 "지원됨"은 서버 코드가 수정 사항을 이해한다는 의미입니다. 검증인 승인과 활성화는 별도의 단계로 유지됩니다.

시장을 움직이는 헤드라인과 맥락을 매일 아침 한 번에 자세히 읽어보세요.

무료. 스팸이 없습니다. 언제든지 구독을 취소하세요.

XRPL 수정안은 호환 가능한 코드가 배송된 후에만 활성화될 수 있으며 지원은 2주 동안 신뢰할 수 있는 검증자의 80% 이상을 유지합니다. 활성화 전 지지율이 80% 이하로 떨어지면 기간이 다시 시작됩니다.

8월 1일, 원장 105, 997, 300의 검증된 메인넷 수정 사항 개체에는 과반수 필드가 포함되지 않았으며 활성화된 수정 사항 중 대체도 포함되지 않았습니다. 필드에는 과반수 기준을 넘은 보류 중인 수정 사항이 기록되어 2주 시계가 활성화되지 않았음을 확인합니다. 원장 개체는 활성 다수의 클럭만 기록하므로 정확한 하위 임계값 지원은 공개되지 않습니다.

출처: CryptoSlate