Atlas360
Teknoloji

XRP Ledger dokuz yıllık kritik güvenlik açığını acil yamayla kapattı

XRP Ledger geliştiricileri, sınırsız token üretimine izin verebilecek dokuz yıllık bir açığı kapatmak için standart oylama sürecini pas geçti.

Jason Kwon
XRP Ledger dokuz yıllık kritik güvenlik açığını acil yamayla kapattı

XRP Ledger altyapısında, kötü niyetli kişilerin sınırsız sayıda karşılıksız dijital varlık üretmesine imkan tanıyabilecek kritik bir yazılım hatası tespit edildi. Ağın geliştiricileri, ödeme motorunda yer alan ve dokuz yıldır fark edilmeyen bu güvenlik açığını kapatmak amacıyla olağanüstü bir acil yama dağıttı.

Güvenlik araştırmacısı Cayden Liao tarafından 22 Eylül tarihinde keşfedilen tam sayı taşması hatası, 2015 yılından bu yana sistemin kod yapısında varlığını sürdürüyordu. Bu zafiyet, manipüle edilmiş tek bir işlem kanalıyla ağın önceden belirlenmiş sabit arz kurallarının tamamen bypass edilmesine zemin hazırlıyordu.

Standart Oylama Süreci Devre Dışı Bırakıldı

Ağ yönetişim kurallarına göre protokole getirilecek köklü değişikliklerin normal şartlarda iki haftalık zorunlu bir doğrulayıcı oylama sürecinden geçmesi gerekiyor. Ancak yazılımcılar, zafiyetin oylama süresince kötü niyetli aktörler tarafından sömürülmesini engellemek amacıyla standart prosedürü pas geçerek kapalı kaynaklı bir ikili güncelleme yayımladı.

XRPL.org üzerinde yayımlanan resmi zafiyet bildirim raporuna göre, işlem işleme kurallarının oylama yapılmadan doğrudan değiştirilmesi on yılı aşkın süredir ilk kez gerçekleşti. Yayına alınan acil yazılım yaması, 25 Eylül tarihindeki dağıtımının ardından ilk 24 saat içinde 35 yetkili doğrulayıcı düğümün yüzde 80'inden fazlası tarafından sisteme entegre edildi.

Acil müdahalenin ardından yenilenen kodlar açık kaynak kod platformu GitHub üzerinde kamuoyunun incelemesine sunuldu. Yapılan güncellemeyle birlikte ödeme motorundaki sayısal aritmetik koruma katmanları sertleştirilerek güvenlik seviyesi artırıldı.

Merkeziyetsizlik Tartışmaları Yeniden Gündemde

Ripple ekibi tarafından yapılan açıklamalarda, söz konusu açığın halka açık canlı ağlarda kullanıldığına dair hiçbir iz veya kanıta rastlanmadığı vurgulandı. Ancak önceden haber verilmeksizin küçük bir operatör grubu tarafından ağ kurallarının hızlıca değiştirilmesi, platformun yönetim yapısına dair eleştirileri yeniden alevlendirdi.

Sektör temsilcileri, eski blokzincir altyapılarında yaşanan bu tür acil durumların çözümü için merkezi bir koordinasyonun şart olmasının sistemik riskler yarattığına işaret ediyor. Olay, dağıtık defter teknolojilerinde hızlı güvenlik müdahaleleri ile merkeziyetsiz karar alma süreçleri arasındaki dengenin korunmasının ne kadar zor olduğunu bir kez daha gösterdi.

More stories

Son haberler