BNB $748,24 -0,16%
XRP $1,39 -0,70%
ETH $2 499,89 +0,12%
BTC $82 981,63 +0,27%
BNB $748,24 -0,16%
XRP $1,39 -0,70%
ETH $2 499,89 +0,12%
BTC $82 981,63 +0,27%
URGENT
Actualités des Altcoins

L’IA découvre une faille majeure dans le XRP Ledger pouvant créer 18 trillions de jetons

AI Agent Catches a Decade-Old XRP Ledger Bug Tied to $94 Billion in Market Value
L'IA découvre une faille majeure dans le XRP Ledger pouvant créer 18 trillions de jetons
Aucun vote pour le moment — Soyez le premier à voter

Une IA a découvert un bug. Pas un petit. Une faille enfouie dans le XRP Ledger depuis 2015 qui, si elle avait été exploitée, aurait pu permettre à quelqu’un de créer 18 trillions de XRP à partir de rien — contre un plafond d’approvisionnement initial de 100 milliards de jetons — et aurait effectivement anéanti la valeur de marché de 94 milliards de dollars de la cryptomonnaie dans le processus.

La découverte provient de Veria Labs, une entreprise de sécurité dont le système d’IA a signalé deux faiblesses interconnectées dans le logiciel XRPL. L’une était un débordement d’entier dans le moteur de paiement. L’autre a percé un trou dans le mécanisme de protection de l’approvisionnement du réseau. Ensemble, ils ont créé un chemin pour contourner les principales protections monétaires du ledger. Réaliser l’exploit n’était pas trivial — cela nécessitait de configurer des centaines de comptes et de mettre en scène des offres de transaction — mais les dommages théoriques étaient catastrophiques. Le code du moteur de paiement en question remonte à 2015. La protection d’approvisionnement défaillante est apparue deux ans plus tard, en 2017. Les deux ont survécu à des années d’audits et de programmes de récompense de bugs sans que personne ne les détecte.

Publicité

Veria a signalé la faille le 22 septembre.

Patch d’urgence, pas de processus normal

Trois jours. C’est la rapidité avec laquelle le correctif a été déployé. RippleX a confirmé qu’aucun XRP non autorisé n’a été créé et qu’aucun fonds n’a été perdu pendant la période entre la découverte et le correctif. Mais la réponse elle-même était plutôt sans précédent pour le réseau.

Normalement, les modifications du XRPL passent par un processus d’amendement formel — un soutien de 80 % des validateurs sur deux semaines, minimum. Les développeurs l’ont entièrement ignoré. La menace était suffisamment sérieuse pour que l’attente des procédures de gouvernance standard ne soit pas une option. La version 3.4.1 du logiciel XRPL a été publiée, initialement diffusée uniquement sous forme de binaires plutôt que de code source complet, spécifiquement pour réduire le risque d’ingénierie inverse pendant que les validateurs se mettaient à jour. Au 25 septembre, la plupart d’entre eux l’avaient fait. Le réseau a évité la perturbation, de justesse.

C’était la première fois en plus d’une décennie que le processus d’amendement était contourné pour un changement au niveau du protocole. Ce n’est pas une mince affaire dans un réseau décentralisé construit sur le consensus.

Les ingénieurs de RippleX ont confirmé que l’exploit était réel. Veria Labs a reçu une récompense de 250 000 dollars.

Ce que RippleX prévoit de changer

La divulgation publique du 9 octobre n’a pas seulement clos le livre sur l’incident — elle en a ouvert un nouveau. RippleX repense maintenant la manière dont il gère les logiciels hérités, qui est probablement là où se cache la prochaine faille aussi.

J. Ayo Akinyele, responsable de l’ingénierie chez RippleX, a déclaré que l’équipe a besoin d’une meilleure découverte des vulnérabilités et d’un examen plus approfondi des composants hérités. Il n’a pas mâché ses mots. Le plan pour l’avenir inclut l’expansion des vérifications de vulnérabilités assistées par IA, des tests adverses et des processus de vérification formelle. L’objectif est de s’appuyer sur les initiatives de sécurité existantes tout en s’adaptant à la réalité que l’IA peut désormais trouver des bugs plus rapidement que les cycles d’audit traditionnels ne peuvent se dérouler.

Et il y a aussi un changement de procédure à venir. Les découvertes de sécurité marquées comme résolues devront être retestées contre les candidats à la sortie avant d’être officiellement clôturées. C’est une réponse directe à ce qui s’est passé ici — un patch n’est pas un patch tant qu’il n’a pas été prouvé contre la version réelle, pas seulement la branche de développement.

C’est une boucle plus serrée. Probablement nécessaire.

Le tableau plus large pour la sécurité de la blockchain

Le code hérité est un problème dans toute l’industrie. Les réseaux blockchain construits dans les années 2010 fonctionnent avec des systèmes de production à grande échelle sur des bases de code qui précèdent de nombreuses pratiques de sécurité désormais considérées comme standard. Le XRPL n’est pas unique en cela. Ce qui est différent ici, c’est qu’une IA a détecté quelque chose que les auditeurs humains ont manqué — à plusieurs reprises — pendant près d’une décennie.

Les écosystèmes de stablecoin et de DeFi ont fait face à des frayeurs similaires, où des chemins de code anciens sont exploités de manière imprévue lorsque les développeurs originaux ont livré la fonctionnalité. La surface d’attaque grandit à mesure que la valeur verrouillée dans ces réseaux augmente. Un bug qui était théorique à une capitalisation boursière de 1 milliard de dollars devient un incendie à neuf alarmes à 94 milliards de dollars.

Le système d’IA de Veria a trouvé deux failles fonctionnant en combinaison. C’est la catégorie la plus difficile — des composants individuels qui semblent corrects isolément mais créent une vulnérabilité lorsqu’ils interagissent. Les outils d’analyse statique et la révision manuelle du code ont tendance à les manquer. Les tests adverses pilotés par IA sont conçus pour les trouver, car ils peuvent simuler des chemins d’attaque à travers tout le système plutôt que de vérifier une fonction à la fois.

RippleX s’engage clairement dans cette voie. L’expansion des vérifications assistées par IA et de la vérification formelle n’est pas seulement une réponse de relations publiques à une quasi-catastrophe. C’est une reconnaissance que le modèle de menace a changé. Si les attaquants commencent à utiliser l’IA pour rechercher des bugs, les défenseurs doivent faire de même.

Les validateurs du réseau ont agi rapidement le 25 septembre. Le taux de mise à jour a franchi le seuil qui a maintenu la stabilité. Veria a obtenu sa récompense. RippleX a reçu un signal d’alarme.

Le paiement de 250 000 dollars pour un bug qui aurait pu menacer 94 milliards de dollars de valeur marchande est, à tout le moins, un ratio très efficace.

Questions Fréquentes

Qu’a exactement trouvé l’IA dans le XRP Ledger ?

L’IA de Veria Labs a trouvé deux failles connectées — un débordement d’entier dans le moteur de paiement et un mécanisme de protection de l’approvisionnement défaillant — qui ensemble auraient pu permettre la création de 18 trillions de XRP, bien au-delà du plafond d’approvisionnement de 100 milliards de jetons.

Quelqu’un a-t-il perdu de l’argent ou créé du XRP non autorisé avant le correctif ?

Non. RippleX a confirmé qu’aucun XRP non autorisé n’a été créé et qu’aucun fonds n’a été perdu. La faille a été corrigée dans les trois jours suivant le rapport du 22 septembre, avant que toute exploitation connue ne se produise.

Community Trust IndexInsufficient Data
50%
Réel
Réel50%50%Fake
0 community signals

Steven Anderson

Steven est un explorateur dans l'âme - à la fois dans le monde physique et numérique. Voyageur, Steven continue de découvrir de nouveaux endroits tout au long de l'année dans le monde physique, tandis que dans le monde numérique, il a contribué à plusieurs projets Kickstarter. La technologie attire Steven et grâce à son sens des affaires, il a réalisé des profits financiers ainsi qu'une renommée dans son créneau d'affaires.

Publicité

Articles connexes