亚洲财经

☰ 搜索

RippleX工程师警告:AI可能在开发者修复前暴露XRPL关键漏洞

AI技术可能加速漏洞暴露,XRP Ledger重大隐患引发开源透明度争议

RippleX工程师Mayukha Vadari警告称,人工智能(AI)可能被攻击者利用,通过逆向工程安全补丁来识别关键的区块链漏洞。此前,Veria Labs发现了一处XRP Ledger(XRPL)漏洞,若被恶意利用,攻击者可通过操纵交易凭空创造18.45万亿枚XRP。尽管XRPL开发者发布了紧急安全更新,但他们在发布期间暂时 withholding(保留/隐藏)了源代码,这一举动引发了社区对透明度和开源开发实践的担忧。

AI赋能的攻击:安全补丁不再是“护身符”

RippleX工程师Mayukha Vadari指出,随着人工智能技术的发展,攻击者逆向工程软件更新并挖掘潜在安全弱点的能力显著增强。她强调,开发人员不能再依赖传统的公开释放方式来修复关键安全问题。目前的AI能力允许恶意行为者在网络运营商完成必要升级之前,通过分析补丁迅速定位并识别漏洞。

这一警告的背景是近期披露的一起XRP Ledger支付引擎缺陷事件。该缺陷自2015年起便潜伏在网络代码中,直至最近才被揭示。

XRP Ledger供应漏洞详解:18.45万亿枚XRP的危机

9月21日,Veria Labs的研究人员利用其基于AI的安全系统Veria AI发现了这一漏洞,并于次日通过XRP Ledger的漏洞赏金计划提交了 findings(发现结果)。

根据Veria Labs的分析,攻击者可以利用此缺陷,通过单笔交易生成约18.45万亿枚XRP。这一数量超过了XRP最初设定的1000亿枚代币上限的184倍以上。

该漏洞涉及XRP Ledger支付引擎中的整数溢出问题,特别是在涉及多个交易报价的去中心化交易所交易中表现明显。攻击者可以创建数百个包含异常大额XRP值的操纵性报价,从而触发错误的支付计算。结果是,卖家可能收到巨额的XRP付款,而买家仅需支付所需金额的一小部分。

此外,该缺陷还影响了旨在防止未经授权创建XRP的保护机制,可能导致攻击者转移新生成的代币。研究人员估计,如果漏洞被利用,可能会威胁到XRP当时约940亿美元的市场市值。不过,XRPL开发者表示,目前在公共网络上未发现任何被利用的证据。

紧急更新与开源透明的矛盾

为了在披露技术细节前解决这些安全弱点,开发者于9月25日发布了xrpld 3.4.1版本。然而,团队暂时保留了安全补丁的源代码,以防止攻击者通过逆向工程识别底层漏洞。这一决定因缺乏透明度以及对其对开源开发承诺的质疑而受到批评。

Vadari的警告突显了开发人员面临的挑战:随着AI加速区块链网络中的漏洞检测和分析,如何在快速部署防护更新的同时保护敏感的安全修复信息,成为了一个难题。此次事件也说明了为何在某些情况下,开发人员可能需要限制对敏感安全修复措施的即时访问,以确保网络运营商能够顺利部署保护性更新。