Ripple сокращает поверхность атаки XRP Ledger в рамках аудита ИИ для тестирования кредитования

By: cryptoslate.com|2026/08/28 17:45:49
0
Поделиться
copy
Оценить в GoogleОценить в Google

Ripple сокращает поверхность атаки XRP Ledger (XRPL) в преддверии расширения нативного кредитования.

Компания рекомендовала удалить более 10 000 строк неиспользуемого кода XChainBridge, пока Протокол Кредитования V1.1 проходит аудит безопасности только с использованием ИИ через Audit Engine компании Sherlock.

Эти параллельные усилия происходят на фоне возросшего давления на криптоплатформы, чтобы укрепить свои оборонительные меры. В первой половине 2026 года было потеряно более 1,31 миллиарда долларов в результате 344 инцидентов безопасности, при этом уязвимости кода остаются самой распространенной категорией атак в отрасли.

Axelar оставляет Ripple 10 000 строк, которые он больше не хочет

Исходный аргумент в пользу сохранения XChainBridge (XLS-38) ослаб после того, как Ripple обратился к Axelar для EVM Sidechain XRPL, и более широкий спрос на нативный мост не оправдался.

XLS-38 был разработан для перемещения активов между XRPL и подключенными сайдчейнами через серверы-свидетели, которые наблюдают за транзакциями и подтверждают активность в сетях. Архитектура была предназначена для поддержки частных, разрешенных и экспериментальных сайдчейнов, а также для обеспечения моста между основной сетью XRPL и EVM Sidechain.

В конечном итоге Ripple выбрал Axelar для EVM Sidechain после оценки безопасности, пользовательского опыта, децентрализации и операционных требований по поддержанию моста.

Компания заявила, что модель свидетелей XLS-38 несет в себе компромиссы, которые становятся труднее управлять по мере увеличения защищаемой ценности моста. Расширение набора свидетелей может улучшить децентрализацию, но добавляет сложности в координации и управлении, в то время как меньшая группа сосредоточит больше доверия среди операторов.

Ripple объявила о своем решении использовать Axelar в июне 2024 года, но оставила XLS-38 доступным для голосования валидаторов и дала разработчикам примерно 12-15 месяцев, чтобы продемонстрировать спрос на частные сайдчейны, которые конкретно требовали поправки.

Тем не менее, этот спрос не достиг уровня, которого ожидал Ripple.

В результате образовался значительный блок неактивного кода, который разработчики должны продолжать поддерживать и проверять, даже несмотря на то, что его основное использование было решено в другом месте.

Ripple оценивает, что вывод XChainBridge и связанной поправки fixXChainRewardRounding в конечном итоге удалит более 10 000 строк из xrpld.

Ripple определила бремя обслуживания, сложность участников и поверхность атаки как затраты на сохранение неактивной функциональности, утверждая, что XRPL должен оставаться легким по мере эволюции сети.

Рекомендация не удаляет XLS-38 немедленно. Ripple контролирует один голос валидатора, и предложение остается предметом процесса поправок XRPL.

Если сообщество поддержит изменение, Ripple планирует сначала отметить XChainBridge как устаревший. Валидаторы, принимающие версию программного обеспечения с этой пометкой, прекратят голосование за поправку, что позволит удалить код в более позднем релизе, как только сеть конвергирует.

Ripple также оставила открытой возможность пересмотра, если разработчики смогут продемонстрировать конкретные проекты, которые все еще требуют XLS-38.

Кредитование создает другую проблему безопасности

Сокращение устаревшего кода происходит в то время, как XRPL готовится ввести инфраструктуру кредитования с значительно большим количеством финансовых взаимодействий для обеспечения.

Протокол Кредитования V1.1 основывается на стремлении Ripple предоставить нативные возможности заимствования и кредитования XRPL наряду с Одноактивными Хранилищами. Основная архитектура сочетает в себе управление жизненным циклом кредита, расчеты процентных ставок, маршрутизацию сборов между несколькими сторонами, разрешения на основе учетных данных и взаимодействия с пулом активов.

Ripple описала кредитную систему как одно из самых финансово сложных дополнений, разработанных для XRPL с момента запуска сети.

27 августа Sherlock сообщил, что версия V1.1 прошла интенсивный обзор безопасности, проводимый исключительно с помощью ИИ, через свой Audit Engine. Система объединяет несколько ИИ-аудиторов и передовые модели с специализированными возможностями безопасности, регулируя охват и глубину в зависимости от проверяемого протокола.

Sherlock не раскрыл никаких результатов или даты завершения. Он сообщил, что более полное сообщение будет предоставлено после завершения процесса.

Этот обзор следует за необычно обширным процессом безопасности для предыдущей кодовой базы кредитования и Single Asset Vault, где повторные тестирования выявили уязвимости даже после предыдущих раундов проверки.

Ripple и Immunefi провели атаку на сумму 200 000 долларов в конце 2025 года, охватив 35 498 строк кода. Это привлекло 455 заявок от 131 исследователя и в конечном итоге дало 94 уникальных действительных находки, включая 15, классифицированных как критические, и 19 как высокосерьезные. Ripple заявила, что устранила все выявленные проблемы.

Компания затем подвергла систему кредитования дополнительным аудитам, тестированию сообществом, фуззингу и программе красной команды с поддержкой ИИ.

С марта по май красная команда Ripple подала 20 заявок, связанных с кредитованием, и выявила семь подтвержденных ошибок, которые были исправлены.

Среди них были инвертированный инвариант, который мог позволить незамеченным оставаться фантомным обеспечением, вектор спама без комиссии, связанный с платежами по займам, и проблема переполнения целого числа, которая могла вызвать зависание узла.

Эти находки предоставляют практическую причину для повторного тестирования, поскольку Ripple работает над V1.1. Компания заявила, что улучшение включает отзывы партнеров и уроки из предыдущей реализации.

Широкая программа красной команды Ripple также выявила серьезные проблемы вне кредитования. Релиз, сосредоточенный на безопасности xrpld, ранее в этом году включал исправления для путей сбоя, видимых пользователям, проблем с проверкой границ и взаимодействий между функциями, выявленных в ходе программы и сопутствующего тестирования.

Волна атак в криптоиндустрии повышает стоимость упущенных ошибок

Расширение программы безопасности XRPL совпадает с атакующей средой в отрасли, которая остается дорогостоящей, несмотря на годы аудитов и программ по вознаграждению за ошибки.

В июле CertiK зафиксировала убытки в размере 1,315 миллиарда долларов в 344 инцидентах безопасности за первые шесть месяцев 2026 года.

Хотя это было ниже заголовочной цифры годом ранее, первая половина 2025 года включала исключительное нарушение безопасности Bybit на сумму 1,45 миллиарда долларов. Исключая это событие, CertiK подсчитала, что сопоставимые убытки возросли примерно на 28% в этом году.

Уязвимости кода были наиболее частым типом атак, появляясь в 204 инцидентах. CertiK также обнаружила, что злоумышленники все чаще возвращаются к контрактам, которым более года, что показывает, как уязвимости могут оставаться эксплуатируемыми даже после развертывания программного обеспечения.

Некоторые из крупнейших убытков произошли из-за других слабостей. Компрометация кошельков привела к убыткам более 444 миллионов долларов, в то время как компрометация Kelp DAO RPC и нарушение Drift Protocol вместе составили 576 миллионов долларов.

Это различие имеет значение, поскольку ни один аудит кода, основанный на ИИ или нет, не охватывает все угрозы безопасности, с которыми сталкивается протокол или его пользователи.

В связи с этим Ripple использует несколько уровней тестирования, а не полагается исключительно на ИИ. Процесс разработки кредитования включает независимые аудиты, публичные конкурсы безопасности, фуззинг, формальные методы, тестирование сообществом и обнаружение уязвимостей с помощью ИИ.

Собственные исследователи безопасности Ripple также предостерегли от того, чтобы рассматривать ИИ как замену экспертной проверке. Компания заявила, что ее ИИ-потоки создают ложные срабатывания и что человеческая проверка остается особенно важной для тонких ошибок, когда модель может неверно интерпретировать, как должен вести себя инвариант.

Это создает дополнительное испытание для взаимодействия ИИ Шерлока. Обзор может показать, насколько далеко специализированные модели могут расширить охват безопасности протоколов, но его полезность в конечном итоге будет зависеть от уязвимостей, которые он выявляет, и от того, приведут ли эти находки к исправлениям до того, как версия 1.1 будет выпущена.

На данный момент Шерлок не опубликовал никаких результатов. Поэтому Ripple пытается уменьшить известные источники ненужной сложности в одной части XRPL, подвергая следующую генерацию финансовых функций все более агрессивному контролю, прежде чем на нее будет зависеть больше ценности.

Цена --

--
--
--

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Европейская блокчейн-конвенция 2026: информация и эксклюзивная акция

Оценка в 1200 кубитов: давление на переход к биткойну и эфириуму

Квантовые компьютеры снова стали предметом обсуждения в контексте безопасности криптовалют, поскольку существует предупреждение о том, что они могут угрожать существующим схемам подписи биткойна (BTC) и эфириума (ETH). Ключевым моментом является не то, что сеть может рухнуть в данный момент, а то, ч...

Необходимы предупреждения о шоке из-за долга США в 40 триллионов долларов

Общий государственный долг США впервые превысил 40 триллионов долларов, что вновь привлекло внимание к вопросам финансового пути. В условиях высоких процентных ставок возросли затраты на обслуживание долга, что привело к разным интерпретациям роли доллара, биткойна (BTC) и золота на рынке.

X ликвидирует китайскую ферму ботов с 200 000 аккаунтов: битва за центры обработки данных ИИ также разворачивается в сети

X утверждает, что ликвидировала китайскую ферму ботов с 200 000 аккаунтов, из которых 200 разжигали недовольство американцев против центров обработки данных ИИ.

Трамп во второй раз проигрывает попытку передать свое дело о грязных деньгах в федеральный суд

Федеральный судья Манхэттена во второй раз отклонил попытку Дональда Трампа перевести из Нью-Йорка уголовное дело, которое закончилось его осуждением за подделку коммерческих записей. Судья Элвин Хеллерстайн пришел к выводу, что Трамп слишком долго ждал и не доказал, что президентский иммунитет или ...

XAUUSD: Понимание и торговля парой золото/доллар в 2026 году

...

Свежие статьи

Еще

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:bd@weex.com
VIP-программа:support@weex.com