RippleXは、次週にもXRP Ledgerのコアサーバーソフトウェアであるxrpld 3.3.0の次バージョンをリリースすると予想しています。このリリースにより、メインネット活性化前に認証の欠陥が原因でオペレーターが以前のバージョンをブロックした、書き直されたバッチおよび権限委任の修正が、バリデータープロセスに再導入されます。
リリースはプレリリース段階にとどまっています。8月1日時点では、xrpld 3.2.1が最新の安定版リリースであり、3.3.0の公式betaおよびrelease-candidateタグは公開されていました。いずれの置換修正案についても、メインネットの過半数カウントダウンはまだ開始されていません。
リップルX製品責任者ジャズィ・クーパーは、3.3.0向けに5つの提案されたXRP Ledger機能をリストアップしました:機密MPT、バッチ、権限委任、スポンサード手数料と準備金、ダイナミックMPT。クーパーは、これらの5つの機能すべてが有効化前にバリデーターの承認を必要とするとしています。
バリデーターが元の機能を停止した理由
元のバッチ修正には、攻撃者が秘密鍵なしに任意の被害者アカウントに対して内部トランザクションを実行できるセキュリティ上の欠陥が含まれており、不正な支払いや帳簿の変更が可能でした。
公式開示によると、修正案が投票中である際に研究者がこの問題を発見しました。バリデーターが有効化をブロックし、資金は一切リスクにさらされていません。CryptoSlateは2月にその対応を報道しました。
権限の委任は、異なる損失の経路を露呈しました。無効なオフライン署名トランザクションは、認証に失敗する前に被害者の口座に取引手数料を課すことが可能であり、繰り返し送信することでXRPを手数料で枯渇させることができました。XRPLの開示によると、この機能はメインネットでは有効化されておらず、バリデーターは影響を受けた修正案のサポートを無効化しました。
3.3開発レジストリは、BatchV1_1およびPermissionDelegationV1_1をデフォルトで「ノー」投票でサポート済みとしてマークしました。このレジストリにおける「サポート済み」とは、サーバーコードが修正内容を理解していることを意味し、バリデーターの承認と有効化は別途のステップです。
XRPLの修正案は、互換性のあるコードがリリースされ、2週間の間、信頼されたバリデーターの80%以上がサポートを継続した場合にのみ有効になります。有効化前にサポートが80%以下に低下した場合、期間は再スタートします。
8月1日、リージョン105,997,300で検証されたメインネットのAmendmentsオブジェクトにはMajoritiesフィールドが含まれておらず、有効な修正案のいずれも代替されていません。このフィールドは過半数の閾値を越えた保留中の修正案を記録しており、2週間のカウンターがアクティブではなかったことを示しています。リージョンオブジェクトはアクティブな過半数カウンターのみを記録し、閾値未満の支持度は明示されません。
アクティベーションは運用上の締切も課すものです。XRPLの修正ルールによると、アクティベートされた修正を理解できないサーバーは修正ブロック状態になり、レジャーの有効性を判断したり、トランザクションを処理したり、コンセンサスに参加したり、投票したりできなくなります。どちらの置換案がアクティベートされても、運用者は個人の投票結果にかかわらず、互換性のあるソフトウェアを必要とします。
XRPLの次の測定可能なマイルストーンは、安定版のリリースであり、その後、いずれかの修正案に対して持続的なバリデータの過半数が確保されます。それまでの間、再構築はアクティブ化前に停止された機能の提案にとどまり、メインネットでの脆弱性や損失は発生していません。
投稿 XRPLバリデータが、取引手数料だけで被害者口座を空にする可能性があった静かな脆弱性を静かに修正した方法 は、CryptoSlate で最初に公開されました。





