XRPL, Doğrulayıcı Manifest Floodu Sonrası Node Operatörlerini xrpld 3.2.1'e Yükseltmeye Çağırıyor

iconChainGPT
Paylaş
AI summary iconÖzet
Ripple'in mühendislik ekibi, 31 Temmuz'da bir doğrulayıcı manifest akınından sonra xrpld v3.2.1 sürümüne bir ağ yükseltmesi uyguladı. Blok zinciri yükseltmesi, kaynak tükenmesini önlemek için güvensiz manifest verilerine sınırlar getiriyor. Operatörler, yama uyguladıktan sonra iki adımda yeniden başlatmalı. Hiçbir fon kaybedilmedi ve uzlaşma korundu. Bir teknik inceleme devam ediyor. Düzenli kullanıcıların herhangi bir eylemde bulunmalarına gerek yok.

Başlık: XRPL, “manifest flood” nedeniyle ağ kaynaklarını zorlayan acil node güncellemesi çağrısında bulunuyor Ripple’in Mühendislik Direktörü Vijay Khanna, 2 Ağustos'ta, geliştiricilerin 31 Temmuz'da bir doğrulayıcı "manifest flood" tespit etmesinin ardından XRP Ledger node operatörlerine hemen xrpld v3.2.1'i yüklemelerini önerdi. Bu hızlı düzeltme, bilinmeyen doğrulayıcı kimliklerinden gelen manifest verilerinin nasıl işlenmesini, saklanmasını ve paylaşılacağını sınırlar — bu da saldırganların node belleğini, depolama alanını, bant genişliğini ve CPU'sunu tüketmesini önler ve operatörler düzeltmeyi uygularken ledger işleminin normal kalmasını sağlar. Ne oldu? - 31 Temmuz'da geliştiriciler, bilinmeyen kimliklerden gelen doğrulayıcı manifestlerde bir artış gözlemledi. Ledger normal şekilde kapanmaya devam etse de, bu olay node kaynakları ve nokta-nokta iletişim üzerinde baskı yarattı. - Çalınan fonlar, değiştirilmiş işlemler veya uzlaşma hatası ile ilgili herhangi bir kamuoyu kanıtı bulunmamaktadır. Geliştiriciler bir CVE yayınlamadı ve olayla ilişkili bir mali kayıp tahmini paylaşmadı. - XRPL Operasyonları, teknik bir sonrası inceleme yapılacağını açıkladı; 2 Ağustos itibarıyla, flood'un kaynağı, toplam hacim ve tam kaynak etkisi henüz açıklanmadı. Neden doğrulayıcı manifestler önemli? - Doğrulayıcı manifestler, bir doğrulayıcının sabit ana kimliğini günlük doğrulama mesajları için kullanılan geçici anahtarlarla bağlayan kriptografik olarak imzalanmış kayıtlardır. Operatörler geçici anahtarları değiştirdiğinde, ana anahtarla imzalanmış yeni bir manifest yayımlar ki eşler bu değişikliği doğrulayabilsin. - Düzeltmeden önce, xrpld tanınmayan doğrulayıcı anahtarlar için doğru yapılandırılmış manifestleri kabul edebilir, önbelleğe alabilir ve yeniden yayınlayabilirdi. Bir saldırgan, birçok bilinmeyen kimlik oluşturarak eşlerin bellek, depolama, bant genişliği ve işlem gücü kaynaklarını bu verileri işlemek için harcamasına neden olabilirdi. Kod deposu bu sorunu "manifest-propagation abuse" olarak tanımlıyor. xrpld 3.2.1'de neler var? - Resmi xrpld 3.2.1 sürümü (tarih: 31 Temmuz; imzalı ve erken 1 Ağustos'ta yayınlanmıştır) 13 dosyada altı commit içerir. Dört commit doğrudan güvensiz manifestlerin işlenmesini sınırlar. Ana korumalar: - Node'lar tamamen çözmeden önce aşırı büyük manifestleri erken reddetme — her kötü niyetli nesne için CPU işini azaltır. - Tek bir ağ mesajında izin verilen güvensiz manifest sayısında bir sınır — hem alırken hem de eşlere mesaj hazırlarken uygulanır. Aşırı büyük topluluklar, düzeltilmemiş eşleri koparmadan bırakılır; bu da yayılım uyumluluğunu kolaylaştırır. - Bellekte önbelleğe alınan bilinmeyen doğrulayıcı kimlikleri için her node başına 100 ile sınırlı bir limit. Limit dolduğunda, yeni listelenmemiş manifestler reddedilirken, güvenilen ve hatırlanan doğrulayıcılar işleme devam eder. - Güvensiz manifest bilgilerinin nasıl saklanıp yayıldığına dair değişiklikler — yapılandırılmış/güvenilen doğrulayıcılardan gelen manifestler yerine listelenmemiş eş yayımı hedeflenir. Bu, meşru doğrulayıcı anahtar döndürmeyi korurken kontrolsüz önbellek büyümesini engeller. Operatör rehberi ve yayılım notları - Khanna, doğrulayıcıları ve altyapı operatörlerini v3.2.1'e "mümkün olan en kısa sürede" yükseltmeye çağırdı. Önerilen süreç: normal yazılım güncellemesini yapın, xrpld'nin çalıştığını onaylamak için bir ila iki dakika bekleyin, ardından hizmeti tekrar başlatın. İkinci yeniden başlatma, düzeltmeden önce bellekte kalan bilinmeyen manifestleri temizlemeye yardımcı olur. - Operatörler ayrıca sistemlerinin Ripple'in geçerli GPG paket imzalama anahtarını güvenip güvenmediğini doğrulamalıdır. Ripple bu anahtarı 18 Şubat'ta değiştirdi; yeni anahtarı güvenmeyen node'lar otomatik yükseltmeleri almayabilir. - Bu güncelleme, altyapı operatörleri (borsalar, muhafaza hizmet sağlayıcıları, cüzdan arka uçları, veri sağlayıcıları ve XRPL sunucuları çalıştıran işletmeler) içindir. Sıradan XRP sahiplerinin fonlarını taşımalarına, anahtarlarını değiştirmesine veya herhangi bir eylemde bulunmalarına gerek yoktur. Bağlam ve sonraki adımlar - Bu düzeltme, daha geniş xrpld v3.2.0 yayılımını (15 Haziran) takip eder; bu sürümde referans sunucu rippled'den xrpld'ye değiştirildi ve operatörlerin yapılandırmalarını güncellemesi gerekirdi. v3.2.0 kabulü, doğrulayıcılar arasında geniş node ağından daha hızlı gerçekleşti; manifest flood'u kalan operatörlere 3.2.1'e geçiş için güçlü bir neden sunuyor. - XRPL Operasyonları, aktivitenin ilk ne zaman tespit edildiğini, hangi node'ların erişilemez hale geldiğini, manifest hacmini ve operatörlerin düzeltmeyi ne kadar hızlı benimsediğini açıklayan teknik bir sonrası inceleme yapmayı vaat etti. Bu rapor yayınlanana kadar, onaylanmış detaylar yalnızca 3.2.1 düzeltmeleri ve operatörlere yükseltme ve yeniden başlatma talebiyle sınırlıdır. Sonuç XRPL altyapınız varsa, bunu acil bir mesele olarak görün: xrpld 3.2.1'e yükseltin ve kalan güvensiz manifestleri temizlemek için iki adımlı yeniden başlatma önerisini uygulayın. Daha geniş XRPL topluluğu için olay, protokolün ihlali değil, kaynak tükenmeye yönelik bir girişim gibi görünüyor — ancak tam kapsamları onaylamak için yaklaşan sonrası inceleme önemlidir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.