RippleX ожидает следующую версию ядерного программного обеспечения XRP Ledger — xrpld 3.3.0 — уже на следующей неделе. Этот релиз вернёт переписанные поправки Batch и Permission Delegation в процесс валидаторов после того, как ошибки авторизации заставили операторов блокировать предыдущие версии до активации мейннета.
Развертывание остается на предварительной стадии. xrpld 3.2.1 по-прежнему был последним стабильным релизом на 1 августа, в то время как официальные теги beta и release-candidate для версии 3.3.0 были доступны публично. Подсчет большинства мейннета для любой из заменяющих поправок еще не начался.
Руководитель продукта RippleX Джаззи Купер перечислила пять предложенных функций XRP Ledger для версии 3.3.0: Конфиденциальный MPT, Пакетная обработка, Делегирование разрешений, Спонсируемые комиссии и резервы, а также Динамический MPT. Купер отметила, что все пять функций все еще требуют одобрения валидаторами перед активацией.
Почему валидаторы отключили исходные функции
Исходная поправка пакета содержала уязвимость авторизации, которая могла позволить злоумышленнику выполнять внутренние транзакции для произвольных аккаунтов жертв без их закрытых ключей, включая неавторизованные платежи и изменения в реестре.
Официальное раскрытие сообщило, что исследователи обнаружили проблему, пока поправка все еще находилась на голосовании. Валидаторы заблокировали активацию, и никакие средства не были подвергнуты риску. CryptoSlate сообщал об этой интервенции в феврале.
Делегирование разрешений открыло другой путь к потере средств. Неверная транзакция, подписанная оффлайн, всё ещё могла взимать комиссию с аккаунта жертвы перед сбоем авторизации, что позволяло многократно отправлять транзакции и истощать XRP за счёт комиссий. В раскрытии XRPL говорилось, что эта функция никогда не активировалась на мейннете, а валидаторы отключили поддержку затронутой поправки.
Реестр разработки 3.3 теперь помечает BatchV1_1 и PermissionDelegationV1_1 как поддерживаемые с параметром «Нет» по умолчанию. «Поддерживаемые» в этом реестре означает, что серверный код понимает поправки; одобрение и активация валидаторами остаются отдельными шагами.
Поправки XRPL могут быть активированы только после выпуска совместимого кода и при условии, что поддержка остается выше 80% от доверенных валидаторов в течение двух недель. Если поддержка упадет до 80% или ниже до активации, период начнется заново.
1 августа в валидированном объекте мейннет-поправок на леджере 105 997 300 отсутствовало поле Majorities, а также не было никаких замен среди включённых поправок. Поле фиксирует поправки, ожидающие одобрения большинством, что подтверждает отсутствие активного двухнедельного таймера. Объект леджера фиксирует только активные таймеры большинства, оставляя точную поддержку ниже порогового значения неуказанной.
Активация также наложит операционный дедлайн. Правила поправок XRPL гласят, что сервер, не понимающий активированную поправку, может стать заблокированным по поправке, потеряв способность определять валидность реестра, обрабатывать транзакции, участвовать в консенсусе или голосовать. Если активируется любая из замен, операторам потребуется совместимое программное обеспечение независимо от того, как они лично проголосовали.
Следующая измеримая веха XRPL — стабильный релиз, за которым последует устойчивое супербольшинство валидаторов для любой из поправок. До этого момента переписки остаются предложениями по функциям, остановленным до активации, без эксплуатации или потерь на мейннете, которые нужно восстановить.
Пост Как валидаторы XRPL тихо устранили скрытую уязвимость, которая могла бы опустошить аккаунты жертв исключительно за счет комиссий за транзакции впервые появился на CryptoSlate.





