Judul: XRPL mendesak pembaruan node segera setelah "banjir manifest" membebani sumber daya jaringan Direktur Teknik Ripple, Vijay Khanna, pada 2 Agustus mendesak operator node XRP Ledger untuk segera menginstal xrpld v3.2.1 setelah para pengembang mendeteksi "banjir manifest" validator pada 31 Juli. Hotfix cepat ini membatasi cara node memproses, menyimpan, dan membagikan data manifest dari identitas validator yang tidak dikenal—mencegah penyerang menghabiskan memori, penyimpanan, bandwidth, dan CPU node—serta menjaga operasi ledger normal selama operator menerapkan patch. Apa yang terjadi - Pada 31 Juli, para pengembang mengamati lonjakan manifest validator yang berasal dari identitas tidak dikenal. Meskipun ledger tetap menutup secara normal, peristiwa ini memberi tekanan pada sumber daya node dan komunikasi peer-to-peer. - Tidak ada bukti publik mengenai dana yang dicuri, transaksi yang diubah, atau kegagalan konsensus. Para pengembang belum mengeluarkan CVE maupun perkiraan kerugian finansial terkait insiden ini. - XRPL Operations menyatakan akan merilis laporan teknis pasca-insiden; hingga 2 Agustus, asal usul banjir, volume total, dan dampak sumber daya tepatnya belum diungkapkan. Mengapa manifest validator penting - Manifest validator adalah catatan yang ditandatangani secara kriptografis yang menghubungkan identitas utama stabil validator dengan kunci sementara yang digunakan untuk pesan validasi sehari-hari. Ketika operator mengganti kunci sementara, mereka menerbitkan manifest baru yang ditandatangani oleh kunci utama agar rekan-rekan dapat memverifikasi perubahan tersebut. - Sebelum hotfix, xrpld dapat menerima, menyimpan cache, dan menyebarkan ulang manifest yang terstruktur dengan benar untuk kunci validator yang tidak dikenalnya. Penyerang dapat mengeksploitasi perilaku ini dengan menciptakan banyak identitas tidak dikenal dan memaksa rekan-rekan menghabiskan memori, penyimpanan, bandwidth, dan daya pemrosesan untuk menangani data tersebut. Repositori kode menggambarkan masalah ini sebagai penyalahgunaan penyebaran manifest. Apa yang ada dalam xrpld 3.2.1 - Rilis resmi xrpld 3.2.1 (bertanggal 31 Juli; ditandatangani dan dipublikasikan awal 1 Agustus) berisi enam komitmen di 13 file. Empat komitmen secara langsung membatasi penanganan manifest tidak terpercaya. Perlindungan utama: - Penolakan dini manifest terlalu besar sebelum node sepenuhnya mendekodekannya, mengurangi beban CPU per objek jahat. - Batasan jumlah manifest tidak terpercaya yang diizinkan dalam satu pesan jaringan—diterapkan baik saat menerima maupun saat menyiapkan pesan untuk rekan-rekan. Batch terlalu besar dibuang tanpa memutus koneksi rekan yang belum diperbarui, mempermudah kompatibilitas peluncuran. - Batas per-node untuk identitas validator tidak dikenal yang disimpan dalam memori, dibatasi hingga 100. Setelah penuh, manifest tidak terdaftar baru ditolak, sementara validator tepercaya dan yang sudah dikenal tetap diproses. - Perubahan cara informasi manifest tidak terpercaya disimpan dan disebarkan, fokus pada gossip rekan tidak terdaftar daripada manifest dari validator yang dikonfigurasi/dipercaya. Ini menjaga rotasi kunci validator sah sambil mencegah pertumbuhan cache tanpa batas. Panduan dan catatan peluncuran untuk operator - Khanna menyarankan validator dan operator infrastruktur untuk memperbarui ke v3.2.1 "sesegera mungkin." Proses yang direkomendasikan: lakukan pembaruan perangkat lunak biasa, tunggu satu hingga dua menit untuk memastikan xrpld berjalan, lalu mulai ulang layanan sekali lagi. Restart kedua membantu membersihkan semua manifest tidak dikenal yang tersisa di memori sebelum perbaikan. - Operator juga harus memastikan sistem mereka mempercayai kunci penandatanganan paket GPG Ripple saat ini. Ripple mengganti kunci tersebut pada 18 Februari; node yang belum mempercayai kunci baru mungkin tidak menerima pembaruan otomatis. - Pembaruan ini ditujukan untuk operator infrastruktur (bursa, penyimpanan aset, backend dompet, penyedia data, dan bisnis yang menjalankan server XRPL). Pemegang XRP biasa tidak perlu memindahkan dana, mengganti kunci, atau mengambil tindakan apa pun. Konteks dan langkah selanjutnya - Hotfix ini menyusul peluncuran lebih luas xrpld v3.2.0 (15 Juni), yang mengganti nama server referensi dari rippled menjadi xrpld dan mengharuskan operator memperbarui konfigurasi. Adopsi v3.2.0 lebih cepat di kalangan validator dibanding jaringan node secara keseluruhan; banjir manifest memberi alasan kuat tambahan bagi operator yang tersisa untuk beralih ke 3.2.1. - XRPL Operations berjanji akan merilis laporan teknis pasca-insiden yang akan merinci kapan aktivitas pertama kali terdeteksi, apakah ada node yang menjadi tidak tersedia, volume manifest, dan seberapa cepat operator mengadopsi patch. Hingga laporan itu diterbitkan, detail yang dikonfirmasi tetap terbatas pada perbaikan 3.2.1 dan permintaan agar operator memperbarui serta me-restart. Intinya Jika Anda menjalankan infrastruktur XRPL, anggap ini sebagai hal mendesak: perbarui ke xrpld 3.2.1 dan ikuti rekomendasi restart dua langkah untuk membersihkan semua manifest tidak terpercaya yang tersisa. Bagi komunitas XRPL secara luas, insiden ini tampaknya merupakan upaya eksploitasi sumber daya, bukan kompromi protokol—tetapi laporan pasca-insiden yang akan datang penting untuk mengonfirmasi cakupan penuhnya.
XRPL Mendesak Operator Node untuk Memperbarui ke xrpld 3.2.1 Setelah Banjir Manifest Validator
ChainGPTBagikan
Tim teknis Ripple telah mendorong pembaruan jaringan ke xrpld v3.2.1 setelah terjadinya banjir manifest validator pada 31 Juli. Pembaruan blockchain ini memperkenalkan batasan pada data manifest tidak terpercaya untuk mencegah kehabisan sumber daya. Operator harus me-restart dalam dua langkah setelah menerapkan patch. Tidak ada dana yang hilang, dan konsensus tetap utuh. Tinjauan teknis sedang berlangsung. Pengguna biasa tidak perlu mengambil tindakan apa pun.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.