Заголовок: XRPL закликає до термінового оновлення нод після «повені маніфестів», що навантажила ресурси мережі Директор з інженерії Ripple Віджей Ханна 2 серпня закликав операторів нод XRP Ledger негайно встановити xrpld v3.2.1 після того, як розробники виявили «повінь маніфестів» валідаторів 31 липня. Це швидке виправлення обмежує те, як ноди обробляють, зберігають і розповсюджують маніфести від невідомих ідентичностей валідаторів — запобігаючи атакуючим вичерпувати пам’ять, сховище, пропускну здатність та CPU нод — і зберігає нормальне функціонування леджера, поки оператори впроваджують патч. Що сталося - 31 липня розробники зафіксували стрімкий зростання кількості маніфестів валідаторів, що походять з невідомих ідентичностей. Хоча леджер продовжував закриватися нормально, подія створила навантаження на ресурси нод та спілкування peer-to-peer. - Публічно немає доказів крадіжки коштів, зміни транзакцій або невдачі консенсусу. Розробники не видали CVE, ні не оприлюднили оцінку фінансових втрат, пов’язаних із цією подією. - XRPL Operations повідомив, що післяподійний аналіз буде оприлюднено; станом на 2 серпня походження повені, загальний обсяг та точний вплив на ресурси залишаються невідомими. Чому маніфести валідаторів важливі - Маніфести валідаторів — це криптографічно підписані записи, що пов’язують стабільну основну ідентичність валідатора з тимчасовими ключами, що використовуються для щоденних повідомлень валідації. Коли оператори змінюють тимчасові ключі, вони публікують новий маніфест, підписаний основним ключем, щоб сусіди могли перевірити зміну. - До виправлення xrpld міг приймати, кешувати та повторно розповсюджувати правильно структуровані маніфести для ключів валідатора, якими не володів. Зловмисник міг скористатися цим поведінковим недоліком, створивши багато невідомих ідентичностей і змусивши сусідні ноди витрачати пам’ять, сховище, пропускну здатність та обчислювальну потужність на обробку цих даних. У репозиторії коду ця проблема описується як зловживання поширенням маніфестів. Що входить у xrpld 3.2.1 - Офіційний реліз xrpld 3.2.1 (виготовлений 31 липня; підписаний та оприлюднений на початку 1 серпня) містить шість коммитів у 13 файлах. Чотири коммити безпосередньо обмежують обробку недовірених маніфестів. Основні захисти: - Раннє вилучення надмірно великих маніфестів до повного розшифрування нодами, що зменшує навантаження CPU на кожен зловмисний об’єкт. - Обмеження кількості недовірених маніфестів, що дозволено в одному мережевому повідомленні — застосовується як при отриманні, так і при підготовці повідомлень для сусідніх нод. Надмірно великі пакети викидаються без виведення з’єднання з неоновленими сусідами, що полегшує сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум сум sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum sum - Обмеження на кількост невизначених ідентичностей валідатора, кешованих у пам’ятi — обмежено 100. Коли кеш заповнений, новi недовiренi манiфести вiдхиляються, тодi як довiренi та запам’ятанi валiдатори продовжують оброблятися. - Змiни у тому, як інформацiя про недовiренi манiфести зберiгається та передається через gossip — спрямованi на gossip вiд незареєстрованих сусiдiв, а не на манiфести вiд налаштованих/довiрених валiдаторiв. Це зберiгає легiтимну змiну ключiв валiдатора, блокуючи необмежений рост кешу. Рекомендацiї для операторiв та примiтки щодо впровадження - Ханна закликав валiдаторiв та операторiв інфраструктури оновитися до v3.2.1 «якомога швидше». Рекомендований процес: виконати звичайне оновлення програмного забезпечення, зачекати одну-двi хвилини, переконавшись, що xrpld працює, а потiм повторно перезапустити службу. Другий перезапуск допомагає очистити будь-якi невiдомi манiфести, що залишилися у пам’ятi до застосування виправлення. - Операторам слiд також переконатися, що їхнi системи довiряють поточному GPG-ключу пiдпису пакетiв Ripple. Ripple змiнив цей ключ 18 лютого; ноди, що не довiряють новому ключу, можуть не отримувати автоматичних оновлень. - Це оновлення призначене для операторiв інфраструктури (бiрж, кастодiанських служб, бекендiв гаманцiв, постачальникiв даних та бiзнесiв, що запускають сервери XRPL). Звичайнi власники XRP не повиннi перемiщувати кошти, змiнювати ключi чи виконувати будь-якi дiї. Контекст та наступнi кроки - Це виправлення слiдує за загальним релiзом xrpld v3.2.0 (15 червня), який перейменував референтний сервер з rippled на xrpld і вимагав вiд операторiв оновити конфiгурацiї. Прийняття v3.2.0 було швидшим серед валiдаторiв, нiж серед ширшої мережi нод; повень манiфестiв надає рештi операторiв ще одну сильну причину перейти на v3.2.1. - XRPL Operations обiцяв оприлюднити технiчний пiсляподiйний аналiз, у якому будуть детально описано, коли активнiсть була вперше зафiксована, чи будь-якi ноди стали недоступними, обсяг манiфестiв та швидкiсть прийняття патчу операторами. Доки цей звiт не оприлюднено, певнi деталi обмеженi лише виправленнями v3.2.1 та закликом до оновлення та перезапуску операторами. Причина Якщо ви керуєте інфраструктурою XRPL, сприймайте це як термінове: оновлюйтеся до xrpld 3.2.1 та дотримуйтесь рекомендації двокрокового перезапуску для очищення будь-яких залишених недовірених маніфестів. Для ширшої сполученост XRPL ця подія здається спробою вичерпання ресурсу, а не компрометацією протоколу — але майбутнє попередження буде важливим для погодження повного масштабу.
XRPL закликає операторів нод оновити до xrpld 3.2.1 після повені маніфестів валідаторів
ChainGPTПоділитися
Інженерна команда Ripple впровадила оновлення мережі до xrpld v3.2.1 після масового надходження маніфестів валідаторів 31 липня. Оновлення блокчейну вводить обмеження на неперевірені дані маніфестів для запобігання вичерпанню ресурсів. Оператори повинні перезапустити систему у два етапи після застосування патча. Кошти не було втрачено, а консенсус залишився цілісним. Проводиться технічний огляд. Звичайним користувачам діяти не потрібно.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.