مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت کوین تلگراف تهیه شده است.
یک آسیبپذیری قدیمی و بسیار مهم در شبکه XRP Ledger یا XRPL شناسایی و برطرف شده است که در شرایط خاص میتوانست امکان ایجاد XRP قابلخرج فراتر از عرضه تعریفشده شبکه را فراهم کند. این نقص فنی که ریشه آن به کدهای نوشتهشده در سال ۲۰۱۵ بازمیگردد، در موتور پردازش پرداخت XRP Ledger قرار داشت و به گفته توسعهدهندگان، در صورت بهرهبرداری موفق میتوانست یکی از بنیادیترین قواعد اقتصادی این شبکه، یعنی محدود بودن عرضه XRP، را تحت تأثیر قرار دهد.این آسیبپذیری در ۲۲ سپتامبر ۲۰۲۶ توسط Cayden Liao و Veria AI از طریق برنامه Bug Bounty شبکه XRP Ledger گزارش شد. بررسیهای بعدی RippleX نشان داد که شدت مشکل بیشتر از ارزیابی اولیه است و به همین دلیل آسیبپذیری در سطح «بحرانی» طبقهبندی شد. نسخه اصلاحشده نرمافزار xrpld مدت کوتاهی بعد منتشر شد و بخش بزرگی از اعتبارسنجهای اصلی شبکه بهسرعت آن را نصب کردند.
نکته مهم این است که براساس گزارش رسمی منتشرشده درباره این آسیبپذیری، تاکنون هیچ مدرکی مبنی بر سوءاستفاده از این نقص در شبکههای عمومی XRP Ledger پیدا نشده است.
🟠 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی بیت کوین (BTC) در ایران »»
بیت کوین (Bitcoin) با نماد BTC نخستین و بزرگترین رمزدارایی بازار ارزهای دیجیتال از نظر ارزش بازار و یکی از شناختهشدهترین داراییهای مبتنی بر بلاکچین است. اگر قصد دارید با روش خرید و فروش بیت کوین (BTC) در بازار OTC، ویژگیها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.

ریشه این آسیبپذیری به بخشی از XRP Ledger مربوط میشد که وظیفه پردازش و تسویه پرداختها از طریق صرافی غیرمتمرکز داخلی شبکه را بر عهده دارد. XRP Ledger برخلاف بسیاری از بلاکچینها، یک DEX بومی در سطح پروتکل دارد و کاربران میتوانند از طریق مجموعهای از پیشنهادهای خرید و فروش یا Offerها، پرداختها و مبادلات خود را انجام دهند.مشکل زمانی میتوانست ظاهر شود که یک پرداخت واحد برای تکمیل شدن از تعداد زیادی Offer عبور میکرد. موتور پرداخت باید مقادیر مربوط به این پیشنهادها را با یکدیگر جمع میکرد، اما در بخشی از این فرایند از محاسبات ۶۴ بیتی بدون کنترل کافی برای سرریز عددی استفاده شده بود.در علوم کامپیوتر، Integer Overflow یا سرریز عدد صحیح زمانی اتفاق میافتد که نتیجه یک محاسبه از حداکثر مقداری که متغیر قادر به ذخیره آن است عبور کند. در چنین شرایطی، مقدار بسیار بزرگ ممکن است اصطلاحاً Wrap شده و به یک عدد بسیار کوچک تبدیل شود.همین اتفاق میتوانست در موتور پرداخت XRPL رخ دهد. در یک سناریوی طراحیشده، مجموع بسیار بزرگی از مقادیر میتوانست از محدوده قابل ذخیره عبور کند و در نهایت به مقدار کوچکی تبدیل شود. در حالی که فروشندگان طرف مقابل معامله مبلغ کامل خود را دریافت میکردند، خریدار ممکن بود تنها مقدار کوچک حاصل از سرریز را پرداخت کند.اختلاف میان این دو مقدار عملاً میتوانست به XRP قابلخرجی تبدیل شود که پیش از آن وجود نداشت.
XRP Ledger دارای مجموعهای از کنترلهای داخلی موسوم به Invariant Check است که یکی از وظایف آنها جلوگیری از ایجاد غیرمجاز XRP است. انتظار میرود این کنترلها پس از پردازش تراکنش بررسی کنند که قوانین بنیادی دفترکل نقض نشده باشند.اما نکته غیرمعمول این آسیبپذیری آن بود که مکانیزم کنترلی نیز از محاسبات مشابه و بدون کنترل مناسب سرریز استفاده میکرد.در نتیجه، همان خطایی که باعث محاسبه نادرست در موتور پرداخت میشد، میتوانست در سیستم بررسی نهایی نیز تکرار شود. بنابراین کنترل امنیتی قادر نبود دقیقاً همان شرایطی را تشخیص دهد که برای جلوگیری از آن طراحی شده بود.گزارش آسیبپذیری نشان میدهد منشأ این مشکل به نسخه فعلی موتور پرداخت XRP Ledger بازمیگردد که بخشهایی از آن در سال ۲۰۱۵ نوشته شده است. به این ترتیب، نقص موردنظر حدود یک دهه در کد شبکه باقی مانده بود تا اینکه در سال ۲۰۲۶ شناسایی شد.
یکی از مهمترین بخشهای گزارش به هزینه بالقوه اجرای حمله مربوط میشود. براساس اطلاعات منتشرشده، مهاجم برای ایجاد شرایط موردنیاز باید صدها Offer با قیمتگذاری عمدی و غیرعادی ایجاد میکرد و سپس یک پرداخت را به شکلی طراحی میکرد که از میان تعداد زیادی از این پیشنهادها عبور کند.برای ایجاد این ساختار، چند صد XRP باید بهعنوان Reserve در شبکه قفل میشد. البته بخش عمده این ذخیره پس از حذف اشیای ایجادشده قابل آزادسازی بود و مهاجم علاوه بر آن تنها باید هزینه عادی تراکنشها را پرداخت میکرد.بنابراین مسئله اصلی نه هزینه اجرای حمله، بلکه نتیجه احتمالی آن بود.در صورت بهرهبرداری موفق، امکان ایجاد XRP قابلخرج فراتر از عرضه موجود شبکه در یک تراکنش تأییدشده وجود داشت. به همین دلیل RippleX پس از بازتولید آسیبپذیری، سطح شدت آن را «Critical» یا بحرانی تعیین کرد.این مسئله برای XRP اهمیت ویژهای دارد؛ زیرا عرضه کل این دارایی از ابتدا ۱۰۰ میلیارد واحد تعریف شده و برخلاف برخی شبکهها، سازوکاری برای استخراج و ایجاد آزادانه واحدهای جدید XRP وجود ندارد. هر نقصی که بتواند این محدودیت را دور بزند، مستقیماً یکی از قواعد اقتصادی اصلی شبکه را هدف قرار میدهد.
فرایند شناسایی و اصلاح این نقص در مدت نسبتاً کوتاهی انجام شد. Cayden Liao و Veria AI در ۲۲ سپتامبر یافتههای خود را از طریق برنامه Bug Bounty شبکه XRP Ledger ارسال و در ابتدا شدت آن را در سطح Major ارزیابی کردند.یک روز بعد، در ۲۳ سپتامبر، RippleX موفق شد شرایط گزارششده را بازتولید کند. پس از بررسی اثر بالقوه آسیبپذیری، سطح آن به Critical ارتقا پیدا کرد و اصلاحیه لازم نیز در کد شبکه ادغام شد.در ۲۵ سپتامبر نسخه xrpld 3.4.1 منتشر شد. طبق اطلاعات منتشرشده، در همان روز بیش از ۸۰ درصد اعتبارسنجهای موجود در فهرست پیشفرض Unique Node List یا UNL نسخه اصلاحشده را اجرا میکردند.جزئیات عمومی آسیبپذیری نیز تا زمان استقرار گسترده اصلاحیه منتشر نشد تا اطلاعات فنی لازم برای سوءاستفاده احتمالی پیش از ایمن شدن شبکه در اختیار مهاجمان قرار نگیرد.در نهایت، جزئیات عمومی این نقص در ۹ اکتبر منتشر شد و XRPL Operations نسخه 3.4.1 را بهعنوان حداقل نسخه موردنیاز برای اپراتورهای شبکه تعیین کرد.
نسخه 3.4.1 تنها به اصلاح این نقص محدود نبود. یک آسیبپذیری دیگر با شدت پایینتر نیز در نحوه پردازش Batch Transactionها شناسایی شده بود.اصلاح مشکل دوم از طریق amendment موسوم به fixBatchV1_2 انجام شد که در ۹ اکتبر روی شبکه اصلی فعال شد. براساس گزارش منتشرشده، در ارتباط با این آسیبپذیری نیز هیچ موردی از ازدسترفتن دارایی کاربران شناسایی نشده است.این دو اصلاح نشان میدهند که حتی پروتکلهای بلاکچینی باسابقه نیز ممکن است دارای خطاهایی باشند که برای سالها در بخشهای پیچیده کد باقی بمانند. به همین دلیل، برنامههای Bug Bounty، بررسی مستقل کد، تستهای امنیتی و بهروزرسانی سریع نودها همچنان بخش مهمی از امنیت زیرساختهای غیرمتمرکز محسوب میشوند.
براساس اطلاعاتی که تاکنون منتشر شده، پاسخ منفی است. تیم XRP Ledger اعلام کرده هیچ مدرکی پیدا نشده که نشان دهد این آسیبپذیری در شبکه عمومی مورد سوءاستفاده قرار گرفته باشد.این تمایز اهمیت زیادی دارد. وجود یک آسیبپذیری بالقوه به این معنا نیست که مهاجمان الزاماً از آن استفاده کردهاند یا عرضه XRP واقعاً افزایش یافته است. آنچه در گزارش امنیتی مطرح شده، امکان فنی ایجاد XRP خارج از قواعد عادی شبکه در صورت ساخت و اجرای یک تراکنش ویژه بوده است.پس از انتشار نسخه 3.4.1 و ارتقای اعتبارسنجها، مسیر شناختهشده برای اجرای این حمله نیز بسته شده است.
کشف آسیبپذیری قدیمی XRP Ledger نمونهای قابلتوجه از پیچیدگی امنیت در شبکههای بلاکچینی است. خطایی در محاسبات عددی که از سال ۲۰۱۵ در موتور پرداخت شبکه باقی مانده بود، در شرایط خاص میتوانست یکی از مهمترین قواعد اقتصادی XRP را نقض کرده و امکان ایجاد XRP قابلخرج فراتر از عرضه تعریفشده را فراهم کند.با این حال، روند شناسایی و واکنش به آسیبپذیری نیز بخش مهم این اتفاق است. مشکل از طریق برنامه Bug Bounty گزارش شد، RippleX ظرف یک روز آن را بازتولید و بحرانی ارزیابی کرد و نسخه اصلاحشده 3.4.1 مدت کوتاهی بعد در اختیار اپراتورهای شبکه قرار گرفت. بخش بزرگی از اعتبارسنجهای اصلی نیز پیش از انتشار عمومی جزئیات فنی به نسخه جدید منتقل شدند.مهمتر از همه، تاکنون شواهدی مبنی بر بهرهبرداری از این نقص در شبکه عمومی یا ایجاد غیرمجاز XRP گزارش نشده است. بنابراین این رویداد بیش از آنکه نشاندهنده وقوع یک حمله یا افزایش واقعی عرضه XRP باشد، نمونهای از کشف و اصلاح یک آسیبپذیری بالقوه بسیار جدی در زیرساخت XRP Ledger محسوب میشود.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.