Advertise

XRP

RippleX, 100 Milyarlık Arz Sınırını Aşabilen XRP Arz Hatasını Yamaladı

XRP Ledger'da 2015'ten kalma taşma açığı 100 milyarlık arz sınırını aşabilirdi. RippleX hatayı xrpld 3.4.1 ile kapattı ve ana ağda sömürü bulmadı.

Yazar ol
10 Ekim 2026, 10:06 TSİ4 dakika okuma süresi
AI ÖzetiAI
  • Araştırmacılar XRP Ledger hatasını 22 Eylül'de XRPL ödül avı programına bildirdi.
  • Açık, XRP arz sınırı 100 milyar tokenı aşan yeni token üretimine izin verebilirdi.
  • XRP fiyatı açıklama sırasında 1,41 dolar civarındaydı; sınır 88,8 milyar dolara denk geliyordu.
  • RippleX, yamayı ihbardan üç gün sonra 25 Eylül'de 3.4.1 sürümüyle yayımladı.
mexc.com

2015'ten Kalan Açık, 100 Milyarlık Sınırı Hedefliyordu

XRP Ledger'ın ödeme motorundaki kritik bir açık, saldırganın havadan harcanabilir XRP üretmesine izin verebilir ve tokenın sabit 100 milyarlık arz sınırını riske atabilirdi; neyse ki kimsenin bu açığı kullandığına dair bir kanıt yok. Araştırmacılar Cayden Liao ve Veria AI, hatayı 22 Eylül'de XRPL ödül avı programı üzerinden bildirdi. 9 Ekim Cuma günü yayımlanan resmi açıklama ise kusurun izini motorun 2015'te yazıldığı güne kadar sürüyor. Açıklama anında XRP fiyatı 1,41 dolar civarındaydı; bu da sınırın tamamını kabaca 88,8 milyar dolarlık bir değere oturtuyor, yani açık tüm varlığın değerini tehdit ediyordu.

Kusur, blockchain'in ödemelerini yerine getiren motorun içinde, aynı rayların PayFi trafiğini taşıdığı katmanda ve hesapların bir tokenı bir başkasıyla takas etmek üzere emir listelediği yerleşik borsada duruyordu. Saldırgan birkaç yüz hesap kurup her birine önemsiz miktarda token karşılığında devasa miktarda XRP talep eden bir emir koyabilir, sonra tek bir ödemeyle bütün emirleri temizleyebilirdi. Motorun tuttuğu toplam sayaç kapasitesini aşıp küçük bir değere geri saracak, tam bir araba kilometre sayacının son haneyi geçmesi gibi; satıcılar tam ödeme alırken alıcı neredeyse hiçbir şey ödemeyecek ve fark, ledger'a yeni harcanabilir XRP olarak yazılacaktı. Üretilen arzı yakalamak için konmuş güvenlik kontrolü de aynı sayacı okuduğu için bu farkı gözden kaçırıyordu. Tetiğe ulaşmanın tek yolu, tek seferde büyük bir emir yığınını temizleyen bir ödemeydi; bu da kusurun bu kadar yaşlı kalabilmesini açıklıyor.

Ripple'ın geliştirici kolu RippleX, ihbarın ardından günler içinde saldırıyı yerel sunucularda yeniden üretti, sahte tokenların sonraki ödemelerde kullanılabildiğini doğruladı ve olayı kritik olarak sınıflandırdı. Resmi açıklama paylaşımı, birkaç yüz XRP'lik rezerv ve ücretlerle finanse edilebilecek tek bir doğrulanmış işlemin, mevcut dolaşımdaki arzın tamamını aşan yeni tokenlar üretebilmiş olacağını belirtiyor.

Değişiklik Oyu Atlanıldı: İlk Kez

Ledger'daki kural değişiklikleri normalde amendment (değişiklik) sürecinden geçer; bu mekanizma, ağın kurallarını bir hard fork olmadan yükseltmesini sağlar. Bir değişiklik, defter işlemlerini doğrulayan sunucular olan güvenilir doğrulayıcıların yüzde 80'den fazlasının desteğini iki hafta boyunca korumasını gerektirir; eşik, küçük bir grubun işlem kurallarını tek başına yeniden yazmasını engellemek içindir. Bu yama o yolu hiç kullanmadı. RippleX yazılımı 25 Eylül Cuma günü, yani ihbardan yalnızca üç gün sonra, 3.4.1 sunucu sürümüyle çıkardı ve her operatör güncellemesini yaptıkça devreye girdi; mekanizmanın on yıldan uzun süre önce getirilmesinden bu yana, işlem işleyen bir değişikliğin amendment sistemini bilinçli olarak atladığı ilk örnek oldu. 3.4.0 dahil önceki her sürüm kusuru taşıyordu.

Kararın arkasında hız vardı. Sunucu yazılımı açık kaynak; yama oylamayla yayımlansaydı saldırganlar hatanın yerini harfiyen görür ve oy sürecinin süreceği haftalar boyunca açık sömürülebilir kalırdı. XRP Ledger Foundation, RippleX ve doğrulayıcılar bunun yerine önce düzelt, sonra açıkla yolunu seçti; sürüm günü, yamalı kod yayımlanmadan önce varsayılan doğrulayıcıların yüzde 80'inden fazlası zaten 3.4.1 ya da daha yeni bir sürümü çalıştırıyordu. RippleX, gelecekteki değişiklikler için oylamanın kural olarak yerinde kaldığını söylüyor ve ekibe yeni bir adım eklendi: bir denetimden ya da ödül avından gelen her düzeltme, tamamlanmış sayılmadan önce sürüm adayında orijinal açık karşı test edilmek zorunda. Sürüm karışık çalışıyorsun bir ledger aynı ödemenin sonucu konusunda kendi içinde bile anlaşamaz; varsayılan doğrulayıcı seti bu pencereyi saatlere indirdi.

Açıklama, Cyber Capital kurucusu Justin Bons'un XRP satmayı merkeziyetsizlik adına "dolandırıcılık" diye niteleyip Ripple'dan David Schwartz'la kamuya açık bir tartışmaya girmesinden bir gün sonra geldi. Olay tartışmanın iki kanadına da yeni kanıt sunuyor: ledger'ın kurumları gerçekten koordineli davrandı ve ağ saatler içinde güncellendi; ama güncelleme, küçük bir grubun konsensus prosedürünü bir kenara bırakması sayesinde mümkün oldu.

Ana Ağda Sömürü İzine Rastlanmadı

Canlı ağa saldırı düzenlendiğine dair hiçbir kanıt yok: RippleX, incelemesinde taşmanın ana ağda hiç tetiklenmediğine dair işaret bulmadığını ve token ürettiğini iddia eden bir tarafın ortaya çıkmadığını bildiriyor; kayıt, gerçekleşmiş bir zarar değil kanıtlanmamış bir tehditle kapanıyor. Raporda adı geçen kalıcı risk daha dar: geç güncellenen sunucular kısa süreliğine aynı ödemenin sonucu konusunda muhataplarıyla anlaşamazdı; varsayılan doğrulayıcı seti bu pencereyi sürümün çıktığı gün kapattı. Daha geniş XRP piyasası bağlamında XRP teknik analizimiz fiyat seviyelerini bu açıklamadan bağımsız izliyor, önceki dosyamız XRP Ledger ödemelerindeki aktivitenin bir gecede nasıl dibe vurduğunu gösteriyordu; ilk pozisyonunu kuran okuyucular XRP nereden alınır rehberimizle başlayabilir.

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.