Ripple dąży do zmniejszenia powierzchni ataku XRP Ledger w związku z testami audytu AI dla wprowadzenia pożyczek
Ripple podejmuje działania mające na celu zmniejszenie powierzchni ataku XRP Ledger (XRPL) w miarę przygotowań do rozszerzenia rodzimych pożyczek.
Firma zaleciła usunięcie ponad 10 000 linii nieużywanego kodu XChainBridge, podczas gdy Protokół Pożyczkowy V1.1 przechodzi audyt bezpieczeństwa wyłącznie przy użyciu AI za pośrednictwem Silnika Audytowego Sherlocka.
Równoległe działania mają miejsce w obliczu rosnącej presji na platformy kryptograficzne, aby wzmocnić swoje zabezpieczenia. W pierwszej połowie 2026 roku stracono ponad 1,31 miliarda dolarów w wyniku 344 incydentów bezpieczeństwa, przy czym luki w kodzie pozostają najczęstszą kategorią ataków w branży.
Axelar zostawia Ripple z 10 000 liniami, których już nie chce
Pierwotny argument za utrzymywaniem XChainBridge (XLS-38) osłabł po tym, jak Ripple zwrócił się do Axelar w sprawie XRPL EVM Sidechain, a szersze zapotrzebowanie na rodzimy most nie zmaterializowało się.
XLS-38 został zaprojektowany, aby umożliwić ruch aktywów między XRPL a połączonymi sidechainami za pośrednictwem serwerów świadków, które obserwują transakcje i poświadczają aktywność w sieciach. Architektura miała wspierać prywatne, uprawnione i eksperymentalne sidechainy, a także zapewniać most między główną siecią XRPL a EVM Sidechain.
Ripple ostatecznie wybrał Axelar dla EVM Sidechain po ocenie bezpieczeństwa, doświadczenia użytkownika, decentralizacji i wymagań operacyjnych związanych z utrzymywaniem mostu.
Firma stwierdziła, że model świadka XLS-38 wiązał się z kompromisami, które stały się trudniejsze do zarządzania w miarę wzrostu wartości chronionej przez most. Rozszerzenie zestawu świadków mogłoby poprawić decentralizację, ale dodać złożoność koordynacji i zarządzania, podczas gdy mniejsza grupa skoncentrowałaby więcej zaufania wśród operatorów.
Ripple ogłosił swoją decyzję o użyciu Axelar w czerwcu 2024 roku, ale pozostawił XLS-38 do głosowania walidatorów i dał deweloperom około 12 do 15 miesięcy na wykazanie zapotrzebowania na prywatne sidechainy, które wymagałyby tej poprawki.
Jednak to zapotrzebowanie nie osiągnęło poziomu, którego Ripple się spodziewał.
W rezultacie powstał znaczny blok nieaktywnych kodów, które deweloperzy muszą nadal utrzymywać i przeglądać, mimo że ich główne zastosowanie zostało zrealizowane gdzie indziej.
Ripple szacuje, że wycofanie XChainBridge i związanej z nim poprawki fixXChainRewardRounding ostatecznie usunie ponad 10 000 linii z xrpld.
Ripple zidentyfikował obciążenie związane z utrzymaniem, złożoność współpracowników i powierzchnię ataku jako koszty związane z utrzymywaniem uśpionej funkcjonalności, argumentując, że XRPL powinien pozostać szczupły w miarę ewolucji sieci.
Zalecenie nie usuwa XLS-38 natychmiast. Ripple kontroluje jeden głos walidatora, a propozycja pozostaje przedmiotem procesu poprawki XRPL.
Jeśli społeczność poprze zmianę, Ripple planuje najpierw oznaczyć XChainBridge jako przestarzały. Walidatorzy przyjmujący wersję oprogramowania zawierającą to oznaczenie przestaną głosować za poprawką, co pozwoli na usunięcie kodu w późniejszym wydaniu, gdy sieć się zbiegnie.
Ripple pozostawił również otwartą możliwość ponownego rozważenia, jeśli deweloperzy będą mogli wykazać konkretne projekty, które nadal wymagają XLS-38.
Pożyczki stawiają inne wyzwanie bezpieczeństwa
Redukcja starego kodu następuje w miarę przygotowań XRPL do wprowadzenia infrastruktury pożyczkowej z znacznie większą liczbą interakcji finansowych do zabezpieczenia.
Protokół Pożyczkowy V1.1 opiera się na dążeniu Ripple do wprowadzenia rodzimych możliwości pożyczania i udzielania pożyczek do XRPL obok Jednostkowych Skarbców Aktywów. Podstawowa architektura łączy zarządzanie cyklem życia pożyczki, obliczenia stóp procentowych, kierowanie opłatami dla wielu stron, uprawnienia oparte na poświadczeniach oraz interakcje z pulami aktywów.
Ripple opisał system pożyczkowy jako jeden z najbardziej finansowo złożonych dodatków opracowanych dla XRPL od momentu uruchomienia sieci.
W dniu 27 sierpnia Sherlock ogłosił, że V1.1 wszedł w intensywny przegląd bezpieczeństwa wyłącznie przy użyciu AI za pośrednictwem swojego silnika audytowego. System łączy wielu audytorów AI i nowoczesne modele z wyspecjalizowanymi zdolnościami bezpieczeństwa, dostosowując zasięg i głębokość do protokołu, który jest badany.
Sherlock nie ujawnili żadnych ustaleń ani daty zakończenia. Powiedzieli, że pełniejsze informacje zostaną podane po zakończeniu procesu.
Przegląd następuje po niezwykle rozbudowanym procesie bezpieczeństwa dla wcześniejszego kodu bazowego pożyczek i Single Asset Vault, gdzie wielokrotne testy ujawniały luki, nawet po wcześniejszych rundach kontroli.
Ripple i Immunefi przeprowadzili atak o wartości 200 000 USD pod koniec 2025 roku, obejmujący 35 498 linii kodu. Przyciągnął on 455 zgłoszeń od 131 badaczy i ostatecznie wyprodukowano 94 unikalne ważne ustalenia, w tym 15 sklasyfikowanych jako krytyczne i 19 jako o wysokiej wadze. Ripple powiedział, że rozwiązał wszystkie zidentyfikowane problemy.
Firma następnie poddała system pożyczek dodatkowym audytom, testom społecznościowym, fuzzingowi i programowi red-team wspomaganemu przez AI.
Między marcem a majem, zespół red-team AI Ripple złożył 20 zgłoszeń specyficznych dla pożyczek i zidentyfikował siedem potwierdzonych błędów, które zostały naprawione.
Wśród nich znajdowały się odwrócone invarianty, które mogłyby pozwolić na niezauważenie fałszywego zabezpieczenia, wektor spamu bez opłat związany z płatnościami pożyczkowymi oraz problem z przepełnieniem całkowitym, który mógłby spowodować zablokowanie węzła.
Te ustalenia dostarczają praktycznego powodu do wielokrotnego testowania, gdy Ripple pracuje nad V1.1. Firma powiedziała, że ulepszenie uwzględnia opinie partnerów i lekcje z wcześniejszej implementacji.
Szerszy program red-team AI Ripple również odkrył problemy o wysokiej wadze poza pożyczkami. Skupiona na bezpieczeństwie wersja xrpld wydana na początku tego roku zawierała poprawki dla publicznych ścieżek awarii, problemów z kontrolą granic oraz interakcji między funkcjami zidentyfikowanych w ramach programu i związanych testów.
Fala ataków w kryptowalutach zwiększa koszty pominiętych błędów
Rozszerzenie programu bezpieczeństwa XRPL zbiegło się z ogólnym środowiskiem ataków w branży, które pozostaje kosztowne pomimo lat audytów i programów nagród za błędy.
W lipcu CertiK odnotował straty w wysokości 1,315 miliarda USD w 344 incydentach bezpieczeństwa w pierwszej połowie 2026 roku.
Chociaż była to kwota niższa niż w roku poprzednim, pierwsza połowa 2025 roku obejmowała wyjątkowy incydent naruszenia bezpieczeństwa Bybit o wartości 1,45 miliarda USD. Wykluczając ten incydent, CertiK obliczył, że porównywalne straty wzrosły o około 28% w tym roku.
Luki w kodzie były najczęstszym rodzajem ataku, występującym w 204 incydentach. CertiK również odkrył, że napastnicy coraz częściej wracali do kontraktów starszych niż rok, co pokazuje, jak luki mogą pozostawać wykorzystywalne długo po wdrożeniu oprogramowania.
Niektóre z największych strat wynikały z innych słabości. Kompromitacje portfeli wygenerowały straty przekraczające 444 miliony USD, podczas gdy kompromitacja Kelp DAO RPC i naruszenie protokołu Drift razem stanowiły 576 milionów USD.
To rozróżnienie jest istotne, ponieważ żaden audyt kodu, niezależnie od tego, czy jest napędzany przez AI, czy nie, nie adresuje każdego zagrożenia bezpieczeństwa, przed którym stoi protokół lub jego użytkownicy.
W związku z tym Ripple stosuje kilka warstw testowania, zamiast polegać wyłącznie na AI. Proces rozwoju pożyczek obejmował niezależne audyty, publiczne konkursy bezpieczeństwa, fuzzing, metody formalne, testy społecznościowe i wspomaganą przez AI odkrywanie luk.
Własni badacze bezpieczeństwa Ripple również ostrzegli przed traktowaniem AI jako zastępstwa dla przeglądu ekspertów. Firma powiedziała, że jej potoki AI generują fałszywe pozytywy i że walidacja ludzka pozostaje szczególnie ważna dla subtelnych błędów, gdzie model może błędnie zinterpretować, jak powinno działać invariant.
To stwarza dodatkowy test dla zaangażowania Sherlocka opartego wyłącznie na AI. Przegląd może pokazać, jak daleko wyspecjalizowane modele mogą rozszerzyć zasięg zabezpieczeń protokołów, ale jego użyteczność ostatecznie będzie zależała od zidentyfikowanych luk i tego, czy te ustalenia przekształcą się w poprawki przed postępem V1.1.
Na razie Sherlock nie opublikował żadnych wyników. Ripple stara się zatem zredukować znane źródła niepotrzebnej złożoności w jednej części XRPL, jednocześnie poddając następne pokolenie funkcjonalności finansowej coraz bardziej agresywnej kontroli, zanim na niej zacznie opierać się większa wartość.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Oszuństwo AI na kwotę 3,2 miliona dolarów, pole bitwy w zakresie bezpieczeństwa kryptowalut przenosi się z „kodów” na „oszustwa”

Matt Damon wystąpi jako główny mówca! Nowojorski „Ripple Swell 2026” zyskał uwagę

Głosowanie nad pożyczkami w XRP Ledger: Co powinni wiedzieć posiadacze XRP

Jak obrazy mogły stać się częścią cyfrowej gospodarki, ale się nie stały

IPO Shein i PMI w Chinach: co zmienia się na rynkach

Od Pay do kompleksowego zarządzania aktywami, BiyaPay rozszerza granice globalnych usług finansowych

Trump zarobił 1,4 miliarda dolarów na kryptowalutach! Raport: Inwestorzy stracili 4,7 miliarda dolarów

Transakcje prywatne Zcash mogą spaść poniżej 200 ms

Robinhood Chain: Prawdziwy rozkwit czy emocjonalna premia?
![[Spotkanie 6. posiedzenia Rady Czytelników BlokMedia] "Potrzebna różnorodność w artykułach o głębszej treści ⋯ Krytyka praktyk notowania altcoinów przez przewodniczącą Park Hyun-joo robi wrażenie"](/public-static/9_8dc682caea.png?format=avif)
[Spotkanie 6. posiedzenia Rady Czytelników BlokMedia] "Potrzebna różnorodność w artykułach o głębszej treści ⋯ Krytyka praktyk notowania altcoinów przez przewodniczącą Park Hyun-joo robi wrażenie"

36-dniowa blokada stakowania kosztuje depozytariuszy Ethereum ponad 350 000 USD dziennie w utraconych nagrodach

AI tworzy nieskończoność, BTC tworzy rzadkość: prawdziwą zmianą w Web3 nie są relacje produkcyjne, lecz relacje wartości

Kto sprzedaje Yushu? Duża wymiana akcji na wysokim poziomie, w przyszłym roku 228,7 miliona akcji zostanie uwolnionych

Firma Ripple przekazuje 300 tysięcy dolarów na pomoc w powodzi w Nepalu i Tybecie

Arbitraż kryptowalut i skanowanie cen: jak kwanty znajdują nieefektywności w stopach finansowania i spreadach za pomocą API handlowych

Niedobór DRAM do 2030 roku: jak zainwestować w gigantów pamięci?

Dlaczego stablecoiny nie mogą być kredytami, mimo że umożliwiają przelewy i zachowanie wartości?

Revolut rozpoczyna wdrażanie EURR, gdy EBC szczegółowo opisuje zabezpieczenia prywatności cyfrowego euro

Komentarz Bernstein o siedmiu pamięciach: Po HBM, DRAM i NAND rywalizują o następny rynek wart bilion dolarów

RAKIB powołuje radę ds. rozwoju instytucji finansowych: stowarzyszenie przygotowuje rynek kryptowalut do samoregulacji

Jak odróżnić pipedoga od jego identycznego klona bytecode

Po wpływie na dwie pokolenia, Meta została skazana na odszkodowanie w wysokości 18 miliardów dolarów

Czym jest Thinking Cat (HMM)? Powody, dla których tokeny bez właściciela mogą zawieść

Brytyjska policja skonfiskowała bitcoiny o wartości 1,4 miliona dolarów z zamkniętego rynku dark web

Analiza techniczna vs analiza fundamentalna: definicje, różnice i sposoby ich wykorzystania - Świat Fintech

Instrumenty pochodne zaczynają wpływać na rynek spot: Koreańskie prawo do wyceny aktywów odpływa za granicę

HYPE staje w obliczu wycofania zespołu o wartości 36 milionów dolarów 6 września

USD1 przepływa do Binance, gdy portfel Fireblocks przenosi 30 mln dolarów

Bitcoin: 12 lat później odzyskuje swój portfel i staje się milionerem





