Ripple dąży do zmniejszenia powierzchni ataku XRP Ledger w związku z testami audytu AI dla wprowadzenia pożyczek

By: cryptoslate.com|2026/08/28 17:45:49
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Ripple podejmuje działania mające na celu zmniejszenie powierzchni ataku XRP Ledger (XRPL) w miarę przygotowań do rozszerzenia rodzimych pożyczek.

Firma zaleciła usunięcie ponad 10 000 linii nieużywanego kodu XChainBridge, podczas gdy Protokół Pożyczkowy V1.1 przechodzi audyt bezpieczeństwa wyłącznie przy użyciu AI za pośrednictwem Silnika Audytowego Sherlocka.

Równoległe działania mają miejsce w obliczu rosnącej presji na platformy kryptograficzne, aby wzmocnić swoje zabezpieczenia. W pierwszej połowie 2026 roku stracono ponad 1,31 miliarda dolarów w wyniku 344 incydentów bezpieczeństwa, przy czym luki w kodzie pozostają najczęstszą kategorią ataków w branży.

Axelar zostawia Ripple z 10 000 liniami, których już nie chce

Pierwotny argument za utrzymywaniem XChainBridge (XLS-38) osłabł po tym, jak Ripple zwrócił się do Axelar w sprawie XRPL EVM Sidechain, a szersze zapotrzebowanie na rodzimy most nie zmaterializowało się.

XLS-38 został zaprojektowany, aby umożliwić ruch aktywów między XRPL a połączonymi sidechainami za pośrednictwem serwerów świadków, które obserwują transakcje i poświadczają aktywność w sieciach. Architektura miała wspierać prywatne, uprawnione i eksperymentalne sidechainy, a także zapewniać most między główną siecią XRPL a EVM Sidechain.

Ripple ostatecznie wybrał Axelar dla EVM Sidechain po ocenie bezpieczeństwa, doświadczenia użytkownika, decentralizacji i wymagań operacyjnych związanych z utrzymywaniem mostu.

Firma stwierdziła, że model świadka XLS-38 wiązał się z kompromisami, które stały się trudniejsze do zarządzania w miarę wzrostu wartości chronionej przez most. Rozszerzenie zestawu świadków mogłoby poprawić decentralizację, ale dodać złożoność koordynacji i zarządzania, podczas gdy mniejsza grupa skoncentrowałaby więcej zaufania wśród operatorów.

Ripple ogłosił swoją decyzję o użyciu Axelar w czerwcu 2024 roku, ale pozostawił XLS-38 do głosowania walidatorów i dał deweloperom około 12 do 15 miesięcy na wykazanie zapotrzebowania na prywatne sidechainy, które wymagałyby tej poprawki.

Jednak to zapotrzebowanie nie osiągnęło poziomu, którego Ripple się spodziewał.

W rezultacie powstał znaczny blok nieaktywnych kodów, które deweloperzy muszą nadal utrzymywać i przeglądać, mimo że ich główne zastosowanie zostało zrealizowane gdzie indziej.

Ripple szacuje, że wycofanie XChainBridge i związanej z nim poprawki fixXChainRewardRounding ostatecznie usunie ponad 10 000 linii z xrpld.

Ripple zidentyfikował obciążenie związane z utrzymaniem, złożoność współpracowników i powierzchnię ataku jako koszty związane z utrzymywaniem uśpionej funkcjonalności, argumentując, że XRPL powinien pozostać szczupły w miarę ewolucji sieci.

Zalecenie nie usuwa XLS-38 natychmiast. Ripple kontroluje jeden głos walidatora, a propozycja pozostaje przedmiotem procesu poprawki XRPL.

Jeśli społeczność poprze zmianę, Ripple planuje najpierw oznaczyć XChainBridge jako przestarzały. Walidatorzy przyjmujący wersję oprogramowania zawierającą to oznaczenie przestaną głosować za poprawką, co pozwoli na usunięcie kodu w późniejszym wydaniu, gdy sieć się zbiegnie.

Ripple pozostawił również otwartą możliwość ponownego rozważenia, jeśli deweloperzy będą mogli wykazać konkretne projekty, które nadal wymagają XLS-38.

Pożyczki stawiają inne wyzwanie bezpieczeństwa

Redukcja starego kodu następuje w miarę przygotowań XRPL do wprowadzenia infrastruktury pożyczkowej z znacznie większą liczbą interakcji finansowych do zabezpieczenia.

Protokół Pożyczkowy V1.1 opiera się na dążeniu Ripple do wprowadzenia rodzimych możliwości pożyczania i udzielania pożyczek do XRPL obok Jednostkowych Skarbców Aktywów. Podstawowa architektura łączy zarządzanie cyklem życia pożyczki, obliczenia stóp procentowych, kierowanie opłatami dla wielu stron, uprawnienia oparte na poświadczeniach oraz interakcje z pulami aktywów.

Ripple opisał system pożyczkowy jako jeden z najbardziej finansowo złożonych dodatków opracowanych dla XRPL od momentu uruchomienia sieci.

W dniu 27 sierpnia Sherlock ogłosił, że V1.1 wszedł w intensywny przegląd bezpieczeństwa wyłącznie przy użyciu AI za pośrednictwem swojego silnika audytowego. System łączy wielu audytorów AI i nowoczesne modele z wyspecjalizowanymi zdolnościami bezpieczeństwa, dostosowując zasięg i głębokość do protokołu, który jest badany.

Sherlock nie ujawnili żadnych ustaleń ani daty zakończenia. Powiedzieli, że pełniejsze informacje zostaną podane po zakończeniu procesu.

Przegląd następuje po niezwykle rozbudowanym procesie bezpieczeństwa dla wcześniejszego kodu bazowego pożyczek i Single Asset Vault, gdzie wielokrotne testy ujawniały luki, nawet po wcześniejszych rundach kontroli.

Ripple i Immunefi przeprowadzili atak o wartości 200 000 USD pod koniec 2025 roku, obejmujący 35 498 linii kodu. Przyciągnął on 455 zgłoszeń od 131 badaczy i ostatecznie wyprodukowano 94 unikalne ważne ustalenia, w tym 15 sklasyfikowanych jako krytyczne i 19 jako o wysokiej wadze. Ripple powiedział, że rozwiązał wszystkie zidentyfikowane problemy.

Firma następnie poddała system pożyczek dodatkowym audytom, testom społecznościowym, fuzzingowi i programowi red-team wspomaganemu przez AI.

Między marcem a majem, zespół red-team AI Ripple złożył 20 zgłoszeń specyficznych dla pożyczek i zidentyfikował siedem potwierdzonych błędów, które zostały naprawione.

Wśród nich znajdowały się odwrócone invarianty, które mogłyby pozwolić na niezauważenie fałszywego zabezpieczenia, wektor spamu bez opłat związany z płatnościami pożyczkowymi oraz problem z przepełnieniem całkowitym, który mógłby spowodować zablokowanie węzła.

Te ustalenia dostarczają praktycznego powodu do wielokrotnego testowania, gdy Ripple pracuje nad V1.1. Firma powiedziała, że ulepszenie uwzględnia opinie partnerów i lekcje z wcześniejszej implementacji.

Szerszy program red-team AI Ripple również odkrył problemy o wysokiej wadze poza pożyczkami. Skupiona na bezpieczeństwie wersja xrpld wydana na początku tego roku zawierała poprawki dla publicznych ścieżek awarii, problemów z kontrolą granic oraz interakcji między funkcjami zidentyfikowanych w ramach programu i związanych testów.

Fala ataków w kryptowalutach zwiększa koszty pominiętych błędów

Rozszerzenie programu bezpieczeństwa XRPL zbiegło się z ogólnym środowiskiem ataków w branży, które pozostaje kosztowne pomimo lat audytów i programów nagród za błędy.

W lipcu CertiK odnotował straty w wysokości 1,315 miliarda USD w 344 incydentach bezpieczeństwa w pierwszej połowie 2026 roku.

Chociaż była to kwota niższa niż w roku poprzednim, pierwsza połowa 2025 roku obejmowała wyjątkowy incydent naruszenia bezpieczeństwa Bybit o wartości 1,45 miliarda USD. Wykluczając ten incydent, CertiK obliczył, że porównywalne straty wzrosły o około 28% w tym roku.

Luki w kodzie były najczęstszym rodzajem ataku, występującym w 204 incydentach. CertiK również odkrył, że napastnicy coraz częściej wracali do kontraktów starszych niż rok, co pokazuje, jak luki mogą pozostawać wykorzystywalne długo po wdrożeniu oprogramowania.

Niektóre z największych strat wynikały z innych słabości. Kompromitacje portfeli wygenerowały straty przekraczające 444 miliony USD, podczas gdy kompromitacja Kelp DAO RPC i naruszenie protokołu Drift razem stanowiły 576 milionów USD.

To rozróżnienie jest istotne, ponieważ żaden audyt kodu, niezależnie od tego, czy jest napędzany przez AI, czy nie, nie adresuje każdego zagrożenia bezpieczeństwa, przed którym stoi protokół lub jego użytkownicy.

W związku z tym Ripple stosuje kilka warstw testowania, zamiast polegać wyłącznie na AI. Proces rozwoju pożyczek obejmował niezależne audyty, publiczne konkursy bezpieczeństwa, fuzzing, metody formalne, testy społecznościowe i wspomaganą przez AI odkrywanie luk.

Własni badacze bezpieczeństwa Ripple również ostrzegli przed traktowaniem AI jako zastępstwa dla przeglądu ekspertów. Firma powiedziała, że jej potoki AI generują fałszywe pozytywy i że walidacja ludzka pozostaje szczególnie ważna dla subtelnych błędów, gdzie model może błędnie zinterpretować, jak powinno działać invariant.

To stwarza dodatkowy test dla zaangażowania Sherlocka opartego wyłącznie na AI. Przegląd może pokazać, jak daleko wyspecjalizowane modele mogą rozszerzyć zasięg zabezpieczeń protokołów, ale jego użyteczność ostatecznie będzie zależała od zidentyfikowanych luk i tego, czy te ustalenia przekształcą się w poprawki przed postępem V1.1.

Na razie Sherlock nie opublikował żadnych wyników. Ripple stara się zatem zredukować znane źródła niepotrzebnej złożoności w jednej części XRPL, jednocześnie poddając następne pokolenie funkcjonalności finansowej coraz bardziej agresywnej kontroli, zanim na niej zacznie opierać się większa wartość.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]