El ingeniero de RippleX, Mayukha Vadari, dijo que los riesgos para la seguridad del software han aumentado en la era de la inteligencia artificial. La declaración de Vadari llegó después de que los desarrolladores de XRP Ledger anunciaron públicamente una vulnerabilidad crítica que podría haber llevado a la creación de billones de XRP de la nada.
La vulnerabilidad permaneció en el código base durante 10 años
Los desarrolladores explicaron que la vulnerabilidad de seguridad había estado en el sistema durante aproximadamente diez años y que podría haber afectado teóricamente la estructura de oferta fija de 100 mil millones de XRP. El sistema de seguridad basado en inteligencia artificial, Veria AI, desarrollado por Veria Labs, identificó la vulnerabilidad el 21 de septiembre. Los investigadores presentaron una notificación oficial al programa de recompensas por errores de XRP Ledger un día después.
Mayukha Vadari afirmó que con inteligencia artificial las condiciones han cambiado y ya no es posible agregar silenciosamente una corrección crítica de errores al proceso de publicación abierta, ya que esto podría ser revertido rápidamente mediante ingeniería inversa.
Veria Labs indicó que la vulnerabilidad podría permitir la creación de 18,45 billones de XRP con una sola transacción. Esta cantidad corresponde a más de 184 veces la oferta inicial total de XRP. Los investigadores evaluaron que los nuevos XRP creados podrían ser gastados y transferidos a varios intercambios de criptomonedas.
Mini glosario: Veria AI se define como un sistema de seguridad apoyado por inteligencia artificial desarrollado por Veria Labs. RippleX es conocida como una unidad de ingeniería vinculada a Ripple que trabaja en herramientas para desarrolladores y productos técnicos en el ecosistema XRP Ledger.
El error se originó en el cálculo de las transacciones de la bolsa descentralizada
Según el análisis técnico, el problema surgió de un fragmento de código añadido en 2015. La vulnerabilidad estaba relacionada con el método de cálculo de los montos de phace mientras se procesaban múltiples ofertas en la estructura de intercambio descentralizado de la red. Se informó que, bajo ciertas condiciones, los atacantes podían generar cientos de ofertas de transacciones personalizadas con valores extremadamente altos de XRP.
Si estas ofertas se procesaban en conjunto, el sistema podía experimentar un desbordamiento en los cálculos con números enteros de 64 bits. En lugar de rechazar la transacción, se calculaba un monto mucho menor, lo que permitía que la parte vendedora recibiera el phace total de XRP mientras que se deducía solo una pequeña fracción del valor total del comprador. Además, los desarrolladores señalaron que había un problema de cálculo similar en el mecanismo local que debía prevenir la producción de XRP de la nada.
Los desarrolladores de XRPL informaron que no encontraron evidencia de que esta vulnerabilidad haya sido explotada en la red pública.
Se publicó una actualización de emergencia, el código fuente fue retenido temporalmente
Tras el descubrimiento de la vulnerabilidad, el equipo de desarrollo de XRP Ledger publicó la actualización de emergencia xrpld 3.4.1 el 25 de septiembre. Sin embargo, el código fuente que contenía las correcciones de seguridad no se compartió de inmediato. El equipo tenía como objetivo prevenir que posibles atacantes examinaran el parche para obtener rápidamente detalles sobre la vulnerabilidad.
Este enfoque generó debate en los círculos de criptomonedas en cuanto a la adhesión al principio de código abierto. Las críticas se centraron en la cuestión de cuán compatible era compartir discos binarios sin publicar el código fuente al mismo tiempo con la estructura de código abierto de la red.
Los investigadores calcularon el valor de mercado de XRP en aproximadamente 94 mil millones de dólares durante el informe del fallo. Evaluaron que, si la vulnerabilidad se utilizaba exitosamente, el impacto no se limitaría solo a un nivel técnico, sino que podría tener consecuencias más amplias en el mercado.


