Op de XRP Ledger is een ernstige fout ontdekt in een nieuwe functie voordat die op het hoofdnetwerk actief werd. Dat blijkt uit een technisch beveiligingsrapport van de XRP Ledger Blog.
De fout zat in een zogenoemde Batch-functie. Daarmee kunnen meerdere handelingen samen in één transactie worden verwerkt. Volgens het rapport was deze functie nog niet geactiveerd op het hoofdnetwerk van de XRP Ledger.
Waarom was de fout ernstig?
De fout had te maken met de controle van digitale handtekeningen. Zo'n handtekening bewijst normaal dat een transactie echt door de eigenaar van een account is goedgekeurd.
Door een programmeerfout kon die controle onder bepaalde omstandigheden te vroeg stoppen. In theorie had een aanvaller daardoor een betaling vanaf het account van iemand anders kunnen laten uitvoeren zonder de juiste toestemming.
Belangrijk is dat dit volgens het rapport niet op het hoofdnetwerk is gebeurd. De kwetsbare functie zat nog in de stemfase en was dus nog niet actief voor gewone XRP-transacties.
Geen fondsen in gevaar volgens XRPL-rapport
De XRP Ledger Blog meldt expliciet dat er geen fondsen in gevaar waren, omdat de Batch-functie nog niet was geactiveerd.
Na de melding kregen validators het advies om tegen activering te stemmen. Validators zijn partijen die helpen bepalen welke nieuwe netwerkregels op de XRP Ledger worden geaccepteerd.
Ook werd softwareversie rippled 3.1.1 uitgebracht. Die zorgt ervoor dat de betreffende Batch-functies niet kunnen worden geactiveerd.
Er komt een aangepaste versie
Volgens het rapport wordt gewerkt aan een nieuwe versie van de functie onder de naam BatchV1_1. Daarin wordt de fout in de controlelogica aangepast en worden extra veiligheidscontroles toegevoegd.
Er is nog geen definitieve releasedatum genoemd. De aangepaste versie moet eerst verder worden beoordeeld voordat die opnieuw voor activering in aanmerking komt.
Wat betekent dit voor XRP-gebruikers?
Voor gewone XRP-gebruikers is vooral belangrijk dat de fout werd ontdekt voordat de functie live ging. Volgens het officiële rapport heeft de kwetsbaarheid daarom geen schade veroorzaakt op het hoofdnetwerk.
Het incident laat wel zien waarom nieuwe functies op de XRP Ledger eerst worden getest en waarom validators erover stemmen voordat ze worden geactiveerd.
De ontwikkeling verandert niets aan het dagelijkse gebruik van XRP. Bestaande transacties en wallets blijven volgens de beschikbare bron gewoon functioneren zoals daarvoor.
Meer weten over dit onderwerp?
Lees onze eigen uitleg bij de belangrijkste begrippen uit dit nieuwsbericht.