Ripple cherche à réduire la surface d'attaque du XRP Ledger alors que l'audit AI teste l'expansion du prêt

By: cryptoslate.com|2026/08/28 17:45:49

Ripple s'efforce de réduire la surface d'attaque du XRP Ledger (XRPL) alors qu'il se prépare à étendre le prêt natif.

L'entreprise a recommandé de supprimer plus de 10 000 lignes de code inutilisé de XChainBridge pendant que le Protocole de Prêt V1.1 subit un examen de sécurité uniquement par IA via le moteur d'audit de Sherlock.

Ces efforts parallèles interviennent alors que les plateformes de crypto-monnaies subissent une pression renouvelée pour renforcer leurs défenses. Plus de 1,31 milliard de dollars ont été perdus lors de 344 incidents de sécurité au cours du premier semestre 2026, les vulnérabilités de code restant la catégorie d'attaque la plus courante de l'industrie.

Axelar laisse Ripple avec 10 000 lignes qu'il ne souhaite plus

L'argument initial pour conserver XChainBridge (XLS-38) s'est affaibli après que Ripple se soit tourné vers Axelar pour la Sidechain EVM du XRPL et que la demande plus large pour le pont natif n'ait pas vu le jour.

XLS-38 a été conçu pour permettre aux actifs de circuler entre XRPL et les sidechains connectées via des serveurs de témoins qui observent les transactions et attestent de l'activité à travers les réseaux. L'architecture était destinée à soutenir des sidechains privées, autorisées et expérimentales, tout en fournissant un pont entre le réseau principal XRPL et la Sidechain EVM.

Ripple a finalement choisi Axelar pour la Sidechain EVM après avoir évalué la sécurité, l'expérience utilisateur, la décentralisation et les exigences opérationnelles de maintien d'un pont.

L'entreprise a déclaré que le modèle de témoin XLS-38 comportait des compromis qui devenaient plus difficiles à gérer à mesure que la valeur protégée par un pont augmentait. L'expansion de l'ensemble des témoins pourrait améliorer la décentralisation mais ajouterait de la complexité en matière de coordination et de gouvernance, tandis qu'un groupe plus restreint concentrerait davantage de confiance parmi les opérateurs.

Ripple a annoncé sa décision d'utiliser Axelar en juin 2024 mais a maintenu XLS-38 disponible pour un vote de validateur et a donné aux développeurs environ 12 à 15 mois pour démontrer la demande pour des sidechains privées nécessitant spécifiquement l'amendement.

Cependant, cette demande n'a pas atteint le niveau attendu par Ripple.

Le résultat est un bloc substantiel de code inactif que les développeurs doivent continuer à maintenir et à examiner même si son cas d'utilisation principal a été traité ailleurs.

Ripple estime que le retrait de XChainBridge et de l'amendement fixXChainRewardRounding supprimerait finalement plus de 10 000 lignes de xrpld.

Ripple a identifié le fardeau de maintenance, la complexité des contributeurs et la surface d'attaque comme des coûts de maintien de fonctionnalités dormantes, arguant que le XRPL devrait rester léger à mesure que le réseau évolue.

La recommandation ne supprime pas immédiatement XLS-38. Ripple contrôle un vote de validateur, et la proposition reste soumise au processus d'amendement XRPL.

Si la communauté soutient le changement, Ripple prévoit de marquer d'abord XChainBridge comme obsolète. Les validateurs adoptant une version logicielle contenant cette désignation cesseraient de voter pour l'amendement, permettant au code d'être supprimé dans une version ultérieure une fois que le réseau converge.

Ripple a également laissé ouverte la possibilité de reconsidérer si les développeurs peuvent démontrer des projets concrets qui nécessitent encore XLS-38.

Le prêt soulève un défi de sécurité différent

La réduction du code hérité intervient alors que le XRPL se prépare à introduire une infrastructure de prêt avec considérablement plus d'interactions financières à sécuriser.

Le Protocole de Prêt V1.1 s'appuie sur l'effort de Ripple pour apporter des capacités de prêt et d'emprunt natifs au XRPL aux côtés des Coffres à Actifs Uniques. L'architecture sous-jacente combine la gestion du cycle de vie des prêts, les calculs de taux d'intérêt, le routage des frais multi-parties, les permissions basées sur les identifiants et les interactions avec les pools d'actifs.

Ripple a décrit le système de prêt comme l'une des additions les plus financièrement complexes développées pour le XRPL depuis le lancement du réseau.

Le 27 août, Sherlock a déclaré que V1.1 avait entamé un examen de sécurité intensif uniquement par IA via son moteur d'audit. Le système combine plusieurs auditeurs IA et des modèles de pointe avec des capacités de sécurité spécialisées, ajustant la couverture et la profondeur en fonction du protocole examiné.

Sherlock n'a pas divulgué de résultats ni de date d'achèvement. Il a indiqué qu'un compte rendu plus complet suivrait une fois le processus terminé.

L'examen fait suite à un processus de sécurité exceptionnellement étendu pour le code de base de prêt et de coffre d'actifs uniques, où des tests répétés ont révélé des vulnérabilités même après des rondes de vérification précédentes.

Ripple et Immunefi ont organisé un attackathon de 200 000 $ à la fin de 2025, couvrant 35 498 lignes de code. Cela a généré 455 soumissions de 131 chercheurs et a finalement produit 94 résultats valides uniques, dont 15 classés comme critiques et 19 comme de haute gravité. Ripple a déclaré avoir résolu tous les problèmes identifiés.

L'entreprise a ensuite soumis le système de prêt à des audits supplémentaires, des tests communautaires, des tests de fuzzing et un programme d'équipe rouge assisté par IA.

Entre mars et mai, l'équipe rouge IA de Ripple a déposé 20 tickets spécifiques aux prêts et a identifié sept bugs confirmés qui ont été corrigés.

Parmi eux figuraient un invariant inversé qui aurait pu permettre à un collatéral fantôme de passer inaperçu, un vecteur de spam sans frais impliquant des paiements de prêts, et un problème de dépassement d'entier qui aurait pu provoquer un blocage de nœud.

Ces découvertes fournissent une raison pratique pour des tests répétés alors que Ripple travaille sur V1.1. L'entreprise a déclaré que l'amélioration intègre les retours des partenaires et les leçons tirées de l'implémentation précédente.

Le programme d'équipe rouge IA plus large de Ripple a également révélé des problèmes de haute gravité en dehors des prêts. Une version axée sur la sécurité xrpld plus tôt cette année a inclus des corrections pour des chemins de plantage visibles au public, des problèmes de vérification des limites et des interactions entre fonctionnalités identifiées grâce au programme et aux tests associés.

La vague d'attaques dans le secteur des cryptomonnaies augmente le coût des bugs non détectés

L'expansion du programme de sécurité de XRPL coïncide avec un environnement d'attaques à l'échelle de l'industrie qui reste coûteux malgré des années d'audits et de programmes de récompenses pour bugs.

En juillet, CertiK a enregistré 1,315 milliard de dollars de pertes à travers 344 incidents de sécurité au cours des six premiers mois de 2026.

Bien que cela soit inférieur au chiffre principal de l'année précédente, le premier semestre 2025 incluait la violation exceptionnelle de 1,45 milliard de dollars de Bybit. En excluant cet événement, CertiK a calculé que les pertes comparables ont augmenté d'environ 28 % cette année.

Les vulnérabilités de code étaient le type d'attaque le plus fréquent, apparaissant dans 204 incidents. CertiK a également constaté que les attaquants revenaient de plus en plus à des contrats de plus d'un an, montrant comment les vulnérabilités peuvent rester exploitables longtemps après le déploiement du logiciel.

Certaines des plus grandes pertes provenaient d'autres faiblesses. Les compromissions de portefeuilles ont généré plus de 444 millions de dollars de pertes, tandis que la compromission de Kelp DAO RPC et la violation de Drift Protocol ont ensemble représenté 576 millions de dollars.

Cette distinction est significative car aucun audit de code, qu'il soit piloté par IA ou non, ne traite de toutes les menaces de sécurité auxquelles un protocole ou ses utilisateurs sont confrontés.

Ripple a donc utilisé plusieurs couches de tests plutôt que de se fier exclusivement à l'IA. Son processus de développement de prêts a inclus des audits indépendants, des compétitions de sécurité publiques, des tests de fuzzing, des méthodes formelles, des tests communautaires et une découverte de vulnérabilités assistée par IA.

Les propres chercheurs en sécurité de Ripple ont également mis en garde contre le fait de considérer l'IA comme un remplacement de l'examen par des experts. L'entreprise a déclaré que ses pipelines IA produisent des faux positifs et que la validation humaine reste particulièrement importante pour les bugs subtils où un modèle peut mal interpréter le comportement attendu d'un invariant.

Cela crée un test supplémentaire pour l'engagement uniquement AI de Sherlock. L'examen pourrait montrer jusqu'où les modèles spécialisés peuvent étendre la couverture de sécurité des protocoles, mais son utilité dépendra finalement des vulnérabilités qu'il identifie et de la manière dont ces résultats se traduisent en correctifs avant que V1.1 n'avance.

Pour l'instant, Sherlock n'a publié aucun résultat. Ripple essaie donc de réduire les sources connues de complexité inutile dans une partie de XRPL tout en soumettant la prochaine génération de fonctionnalités financières à un examen de plus en plus rigoureux avant que plus de valeur n'en dépende.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]