کشف یک باگ حیاتی در XRP Ledger توسط هوش مصنوعی
یک هوش مصنوعی باگی ۱۰ ساله را در XRP Ledger کشف کرد که امکان ایجاد ۱۸ تریلیون توکن XRP را فراهم میکرد. این نقص میتوانست با تضعیف عرضه ثابت XRP، کل بازار ۹۴ میلیارد دلاری آن را به خطر بیندازد. توسعهدهندگان با یک بهروزرسانی اضطراری و عبور از رویههای حاکمیتی، این آسیبپذیری را قبل از هرگونه سوءاستفاده برطرف کردند.

یک عامل هوش مصنوعی، باگی با قدمت یک دهه را در شبکه XRP Ledger (XRPL) کشف کرد که میتوانست به ایجاد تریلیونها توکن XRP منجر شود و باعث یک اصلاح اضطراری در شبکه شد. به گفته شرکت امنیتی Veria Labs، این آسیبپذیری به یک مهاجم اجازه میداد تا از طریق یک تراکنش پرداخت، حدود ۱۸ تریلیون XRP تولید کند که تقریباً ۱۸۰ برابر عرضه اولیه ۱۰۰ میلیارد توکنی این ارز دیجیتال است.
کیدن لیائو، بنیانگذار Veria، گفت که این نقص با تضعیف عرضه ثابت XRP، میتوانست کل ارزش بازار ۹۴ میلیارد دلاری آن را به خطر بیندازد. این آسیبپذیری در تاریخ ۲۲ سپتامبر گزارش و سه روز بعد وصله شد. شرکت RippleX بعداً تأیید کرد که هیچ XRP غیرمجازی ایجاد نشده، هیچ سرمایهای از بین نرفته و هیچ مدرکی دال بر سوءاستفاده در شبکههای عمومی یافت نشده است. این حادثه در تاریخ ۹ اکتبر به صورت عمومی افشا شد.
کشف دو نقص مرتبط به هم توسط هوش مصنوعی
این کشف حاصل کار سیستم امنیتی مبتنی بر هوش مصنوعی Veria بود که نرمافزار rippled، زیربنای XRPL، را تحلیل و دو ضعف را شناسایی کرد که ترکیب آنها میتوانست پادمانهای پولی شبکه را دور بزند. نقص اول شامل یک «سرریز عدد صحیح» (integer overflow) در موتور پرداخت بود که در آن، پیشنهادات معاملاتی ساختگی میتوانست باعث محاسبه اشتباه مبلغ بدهی خریدار شود.
در این روش، فروشندگان پرداخت کامل XRP خود را دریافت میکردند، در حالی که از خریدار تنها کسری از مبلغ واقعی کسر میشد. این تفاوت عملاً منجر به ایجاد XRPهایی میشد که قبلاً وجود نداشتند. آسیبپذیری دوم بر مکانیسم حفاظت از عرضه شبکه تأثیر میگذاشت. از آنجایی که این مکانیسم نیز بر همان محاسبات معیوب تکیه داشت، نمیتوانست ایجاد XRPهای جدید را تشخیص دهد.
طبق گزارش رسمی آسیبپذیری، مهاجم برای اجرای این حمله تنها به چند صد XRP به عنوان ذخیره قابل استرداد و کارمزد تراکنشهای عادی نیاز داشت. کد اصلی موتور پرداخت به سال ۲۰۱۵ و پادمان حفاظتی آسیبدیده به سال ۲۰۱۷ بازمیگردد. این قدمت با توجه به سابقه امنیتی شبکه بسیار قابل توجه است.
لیائو اشاره کرد که کدبیس XRPL از سال ۲۰۱۴ بیش از دهها ممیزی و مسابقه امنیتی را پشت سر گذاشته بود، اما این آسیبپذیری ترکیبی تا زمانی که سیستم هوش مصنوعی Veria آن را شناسایی و یک اکسپلویت کارآمد برای آن ایجاد کرد، کشف نشده باقی مانده بود. مهندسان RippleX نیز به طور مستقل این اکسپلویت را بازتولید و تأیید کردند. شرکت Veria برای این کشف، جایزه ۲۵۰ هزار دلاری دریافت کرد که بزرگترین پاداش شناختهشده برای یک آسیبپذیری است که کاملاً توسط یک عامل هوش مصنوعی کشف شده است.
راهحل اضطراری و عبور از رویههای حاکمیتی
شدت این آسیبپذیری، توسعهدهندگان XRPL را مجبور به اتخاذ تصمیمی غیرعادی کرد: اعمال یک اصلاحیهی تغییردهنده پروتکل بدون انتظار برای فرآیند اصلاحی مرسوم شبکه. به طور معمول، تغییرات در قوانین پردازش تراکنشها به حمایت بیش از ۸۰ درصد از اعتبارسنجهای مورد اعتماد برای دو هفته متوالی نیاز دارد. با این حال، توسعهدهندگان به این نتیجه رسیدند که پیروی از این رویه، شبکه را در معرض خطر قرار میدهد.
از آنجایی که نرمافزار XRPL متنباز است، انتشار اصلاحیه میتوانست اکسپلویت را قبل از فعال شدن حفاظت، برای مهاجمان احتمالی فاش کند. در عوض، RippleX، بنیاد XRP Ledger و اعتبارسنجها یک بهروزرسانی اضطراری را هماهنگ کردند که حفاظت را بلافاصله روی سرورهای دارای نسخه ۳.۴.۱ فعال کرد. این وصله در ابتدا به صورت فایلهای باینری توزیع شد تا خطر مهندسی معکوس آسیبپذیری توسط مهاجمان در حین استقرار محدود شود.
این رویکرد اولین دور زدن عمدی فرآیند فعالسازی اصلاحیه برای یک تغییر در پردازش تراکنش در بیش از یک دهه گذشته بود. تا ۲۵ سپتامبر، بیش از ۸۰ درصد از اعتبارسنجهای لیست مورد اعتماد پیشفرض، نرمافزار خود را بهروزرسانی کرده و خطر اختلال در شبکه را به میزان قابل توجهی کاهش دادند.
واکنش ریپلاکس: استفاده از هوش مصنوعی و راستیآزمایی صوری
این حادثه باعث شد RippleX در نحوه حفاظت از زیرساختهای حیاتی خود، به ویژه نرمافزارهای قدیمیتر، بازنگری کند. جی. آیو آکینیله، رئیس بخش مهندسی RippleX، اذعان کرد که این آسیبپذیری نیاز به بازنگری در فرضیات قدیمی در مورد طراحی شبکه را نشان داد.
او برنامههایی را برای گسترش کشف آسیبپذیری با کمک هوش مصنوعی، تقویت تستهای تخاصمی و افزایش بررسی دقیق اجزای قدیمی تشریح کرد. این سازمان همچنین قصد دارد «راستیآزمایی صوری» (formal verification) را تسریع بخشد؛ تکنیکی ریاضی که ثابت میکند آیا نرمافزار ویژگیهای امنیتی خاصی را برآورده میکند یا خیر. آکینیله گفت که هوش مصنوعی اساساً کشف آسیبپذیری را تسریع میکند و توسعهدهندگان را تحت فشار قرار میدهد تا قبل از اینکه بازیگران مخرب از ابزارهای مشابه استفاده کنند، نقاط ضعف را پیدا کنند.



