RippleX mühendisi Mayukha Vadari, yapay zeka çağında yazılım güvenliğine dair risklerin arttığını dile getiriyor. Vadari’nin bu açıklamaları, XRP Ledger geliştiricilerinin, ağda yıllardır bulunan ve istismar edilmesi durumunda havadan trilyonlarca XRP üretilmesine yol açabilecek kritik bir açığa dikkat çekmesinin ardından gündeme geldi.
Açık 10 yıldır kod tabanındaydı
Geliştiriciler, güvenlik açığının yaklaşık on yıldır sistemde bulunduğunu ve XRP’nin 100 milyar adetlik sabit arz yapısını teorik olarak etkileyebileceğini bildirdi. Veria Labs tarafından geliştirilen yapay zeka tabanlı güvenlik sistemi Veria AI, bu açığı 21 Eylül’de tespit etti. Araştırmacılar, bir gün sonra XRP Ledger hata ödül programı aracılığıyla resmi olarak bildirimde bulundu.
Mayukha Vadari, yapay zeka ile birlikte şartların değiştiğini, kritik bir hata düzeltmesini olağan açık yayın sürecine sessizce eklemenin artık mümkün olmadığını ve bu durumun hızla ters mühendislikle çözülebileceğini ifade ediyor.
Veria Labs, söz konusu açığın tek bir işlemle 18,45 trilyon XRP üretilmesine olanak tanıyabileceğini belirtiyor. Bu miktar, XRP’nin başlangıçtaki toplam arzının 184 katından fazla bir seviyeye denk geliyor. Araştırmacılar, oluşturulacak yeni XRP’lerin harcanabileceğini ve çeşitli kripto para borsalarına aktarılabileceğini değerlendiriyor.
Merkeziyetsiz borsa işlemlerindeki hesaplama hatası
Sorunun, 2015 yılında eklenen bir kod parçasından kaynaklandığı belirtiliyor. Açık, ağın merkeziyetsiz borsa yapısında birden fazla teklif işlenirken ödeme tutarının hesaplanma yöntemiyle ilgiliydi. Belirli koşullarda saldırganların olağan dışı derecede yüksek XRP değerleri içeren yüzlerce özel işlem teklifi oluşturabileceği aktarılıyor.
Toplu işlemde, sistem 64 bit tamsayı hesaplamalarında taşma yaşayabiliyordu. İşlem reddedilmek yerine düşük bir tutar hesaplanıyor, böylece satıcı tam XRP ödemesi alırken alıcıdan küçük bir miktar tahsil ediliyordu. Geliştiriciler ayrıca havadan XRP üretimini engellemesi gereken yerel mekanizmanın da benzer bir sorun içerdiğini kaydetti.
XRPL geliştiricileri, kamuya açık ağda bu açığın kullanıldığına dair herhangi bir kanıta rastlamadıklarını bildiriyor.
Acil güncelleme ve tartışmalar
Açığın ortaya çıkmasının ardından XRP Ledger geliştirme ekibi 25 Eylül’de xrpld 3.4.1 acil güncellemesini yayımladı. Ancak güvenlik düzeltmelerini içeren kaynak kod hemen paylaşılmadı. Bu adım, potansiyel saldırganların yamayı inceleyerek hızla açık hakkında bilgi edinmesini önlemek amacıyla alındı.
Bu yaklaşım, açık kaynak ilkesine bağlılık açısından kripto para çevrelerinde tartışma yarattı. Eleştiriler, yazılımın ikili dosyalarının paylaşılmasına karşın kaynak kodun eş zamanlı yayımlanmaması nedeniyle ağın açık kaynak yapısı ile ne kadar uyumlu olduğu sorusuna odaklandı.
Araştırmacılar, hata bildirimi sırasında XRP’nin piyasa değerini yaklaşık 94 milyar dolar olarak hesapladı. Güvenlik açığının başarılı bir şekilde kullanılması halinde etkinin yalnızca teknik düzeyde kalmayıp daha geniş piyasa sonuçları doğurabileceği değerlendirildi.

