XRPレジャーの決済ソフトウェアに脆弱性が存在し、攻撃者が無から実際に使えるXRPを生み出す可能性があったと、金曜日に公表されたセキュリティ報告書が明らかにした。このバグは2015年以降、発見されていなかった可能性が高い。
XRPの供給量は1000億枚で上限が設定されており、1枚あたり1.41ドルで約888億ドルの価値がある。リップルの開発部門であるRippleXは、実際にこの脆弱性が悪用された形跡は確認できなかったとしている。
1回の決済で新たなXRPを生み出す仕組み
XRPレジャーには、アカウントが別のトークンと交換するオファーを出すための内蔵マーケットプレイスがある。
報告書によると、攻撃者は数百のアカウントを作成することが可能。この各アカウントは微量のトークンを大量のXRPと交換するというオファーを設定できる。
その後、1回の決済で全てのオファーが同時に成立する。ソフトウェアの合計値がカウンターの上限を超えて小さな数値にリセットされてしまい、車の走行距離計が最大値を超えたような現象が起きる。
売り手アカウントは全額支払いを受けるが、買い手はほとんど支払わずに済む。新規XRPの発行を検知するセーフティチェックも同じカウンターを使用していたため、この抜け穴を見逃してしまった。
研究者のケイデン・リャオ氏とVeria AIは、XRPLのバグ報奨金プログラムを通じて9月22日にこの脆弱性を報告した。
リップルがバリデータ投票を回避した理由
XRPレジャーのルール変更は、通常は2週間以上に渡って信頼バリデータの8割超の賛同が必要となる。
しかし今回の修正は、9月25日にサーバーソフトウェア3.4.1としてリリースされ、各運用者がアップグレードした時点で即座に適用された。
「取引処理に関する変更がこのような形で意図的に提供されたのは、10年以上前に修正制度が導入されて以来初めてだ」とRippleXは述べている。
RippleXは、公開投票を実施すればバグの存在が数週間にわたり公開ソースコード上で晒され、脆弱性が悪用可能な状態が続くことになったと説明。コード公開前のリリース当日に、標準バリデータの8割超がアップグレードを完了していたことも明かした。
この開示は、サイバーキャピタル創設者ジャスティン・ボンズ氏がリップルのデビッド・シュワルツ氏とのXRPの分散性を巡る議論の中で、XRPの分散性をうたった販売を「詐欺」と形容した翌日に行われた。報告書では、XRPL財団、RippleX、バリデータが共同で意思決定したとしている。
RippleXは、今後の変更については引き続き投票が原則であると述べた。









