XRP Ledgerの開発チームは10月9日、存在しない暗号資産(仮想通貨)エックス・アール・ピー(XRP)を不正に発行できる重大な脆弱性の修正を公表した。この脆弱性を悪用すれば、攻撃者は不正に発行したXRPを送金したり、売却したりできたという。
この脆弱性への修正は、9月25日に公開されたソフトウェア更新に含まれている。公開ネットワークで、この脆弱性が悪用された証拠は確認されていない。
複数の売買注文をまとめて処理する際、合計額を正しく計算できない不具合があった。合計額がプログラムで扱える上限を超えてもエラーにならず、小さな数値に戻ってしまう。
売り手には全額が支払われても、買い手の残高からは少額しか差し引かれず、その差額分のXRPが不正に発行される仕組みだった。差額として、本来存在しないXRPが作り出される。XRPの不正発行を防ぐ安全チェックにも同じ計算上の問題があり、異常を検知できなかった。
攻撃者は、不自然な価格の注文を数百件並べ、特殊な決済でまとめて処理することで、この不具合を悪用できた。通常の送金や売買で偶然起きるものではなく、攻撃者が事前に多額のXRPを保有する必要もなかった。
脆弱性は、報奨金制度に参加した研究者が9月22日に報告した。調査では、2015年から存在していた可能性が示された。修正版では金額の上限超過を検知し、安全チェックの計算方法も強化した。
通常、XRPLの取引ルール変更には、取引を検証するバリデーターの投票と2週間の支持継続が必要となる。
今回は重大性を踏まえ、通常の投票手続きを経ず、各サーバーが修正版に更新した時点で修正が適用される例外的な対応を取った。修正版が公開された9月25日には、標準の信頼リストに載るバリデーターの80%超が更新を完了した。
同じ更新では、複数の取引をまとめて実行する機能の検証不備も修正した。こちらの修正は10月9日に有効となった。開発チームは、サーバー運営者に修正版への更新を求めている。
【次に読む】
» Ripple、XRP Ledgerのセキュリティ強化にAIを活用
» ハードウェアウォレットLedger、約147億円流出か
» ハードウェアウォレット「Coldcard」の脆弱性、流出140億円超に拡大──第3波で攻撃手法も変化
|文:平木 昌宏
|トップ画像:Adobe Stock


