RippleX s'attend à ce que la prochaine version du logiciel serveur principal du XRP Ledger, xrpld 3.3.0, soit disponible dès la semaine prochaine. Cette version réintroduirait les amendements Batch et Permission Delegation dans le processus de validateur, après que des failles d'autorisation aient poussé les opérateurs à bloquer leurs prédécesseurs avant l'activation du mainnet.
Le déploiement reste au stade préliminaire. xrpld 3.2.1 était toujours la dernière version stable au 1er août, tandis que les balises officielles beta et release-candidate pour la version 3.3.0 étaient publiques. Le compte à rebours majoritaire sur le mainnet n'avait pas encore commencé pour l'une ou l'autre des amendements de remplacement.
Le responsable produit RippleX, Jazzi Cooper, a listé cinq fonctionnalités proposées pour le XRP Ledger 3.3.0 : MPT confidentiel, lotissement, délégation de validateurs, frais et réserves parrainés, et MPT dynamique. Cooper a déclaré que toutes ces cinq fonctionnalités nécessiteraient toujours l'approbation des validateurs avant activation.
Pourquoi les validateurs ont arrêté les fonctionnalités d'origine
Le amendement par lot original contenait une faille d'autorisation qui aurait pu permettre à un attaquant d'exécuter des transactions internes pour des comptes victimes arbitraires sans leurs clés privées, y compris des paiements non autorisés et des modifications du registre.
La divulgation officielle a indiqué que les chercheurs ont découvert le problème alors que la modification était encore en vote. Les validateurs ont bloqué l'activation, et aucun fonds n'a été mis en péril. CryptoSlate a rapporté cette intervention en février.
La délégation de permissions a révélé une autre voie de perte. Une transaction signée hors ligne invalide pouvait encore prélever des frais de transaction sur un compte victime avant d'échouer à l'autorisation, permettant des soumissions répétées pour vider des XRP via les frais. La divulgation du XRPL a indiqué que cette fonctionnalité n'a jamais été activée sur le mainnet, et que les validateurs ont désactivé le support de l'amendement concerné.
Le 3.3 development registry marque désormais BatchV1_1 et PermissionDelegationV1_1 comme pris en charge avec des votes par défaut non. « Pris en charge » dans ce registre signifie que le code serveur comprend les amendements ; l'approbation et l'activation par les validateurs restent des étapes séparées.
Les amendements XRPL ne peuvent être activés qu'après le déploiement d'un code compatible et à condition que le soutien reste supérieur à 80 % des validateurs de confiance pendant deux semaines. Si le soutien tombe à 80 % ou moins avant l'activation, la période redémarre.
Le 1er août, l'objet Amendments validé sur le ledger 105 997 300 ne contenait aucun champ Majorities ni remplacement parmi les amendments activés. Ce champ enregistre les amendments en attente ayant franchi le seuil de majorité, ce qui établit qu'aucun chronomètre de deux semaines n'était actif. L'objet ledger n'enregistre que les chronomètres de majorité actifs, laissant le soutien exact en dessous du seuil non divulgué.
L'activation imposerait également une échéance opérationnelle. Les règles d'amendement de XRPL indiquent qu'un serveur ne comprenant pas un amendement activé peut devenir bloqué par amendement, perdant la capacité à déterminer la validité du ledger, à traiter les transactions, à participer à la consensus ou à voter. Si l'un des remplacements est activé, les opérateurs devront disposer d'un logiciel compatible, quel que soit leur vote personnel.
La prochaine étape mesurable de XRPL est une version stable, suivie d'une supermajorité durable de validateurs pour l'une ou l'autre modification. Jusque-là, les réécritures restent des propositions de fonctionnalités arrêtées avant activation, sans exploitation ni perte sur le mainnet à récupérer.
L'article Comment les validateurs XRPL ont silencieusement neutralisé une exploitation discrète pouvant vider les comptes victimes uniquement via les frais de transaction est apparu pour la première fois sur CryptoSlate.





