YouMind
Accedi

Il più grande hack nella storia delle criptovalute che non è mai avvenuto

251K
1.8K
252
169
870

TL;DR

L'AI di Veria Labs ha scoperto una grave vulnerabilità decennale nel XRP Ledger che consentiva la coniazione infinita di token, minacciando la sua capitalizzazione di mercato di 94 miliardi di dollari. Il bug è stato corretto rapidamente, facendo guadagnare al team un bounty record di 250.000 dollari.

Il mese scorso, la nostra IA ha scoperto una vulnerabilità che permetteva a chiunque di coniare token XRP all'infinito.

XRP è la quinta criptovaluta per capitalizzazione, più grande di Solana e USDC, con un market cap di 94 miliardi di dollari. Rilasciata da @Ripple nel 2012, è anche una delle blockchain più longeve in circolazione.

94 miliardi di dollari a rischio

XRP è stata lanciata con un'offerta fissa di 100 miliardi di token. Non è possibile minare o fare staking sulla rete e ogni transazione brucia una piccola fee, quindi l'offerta della moneta dovrebbe solo diminuire nel tempo.

Il bug che abbiamo trovato consentiva a qualsiasi attaccante non autenticato di creare 18 trilioni di XRP con una singola transazione: 184 volte l'intera offerta totale.

Questo metteva a rischio tutti i 94 miliardi di dollari, oltre 60 volte il più grande hack crypto mai registrato (Bybit, 1,5 miliardi di dollari).

Per quanto ne sappiamo, nessun whitehat ha mai scovato una vulnerabilità così grave. Il record precedente di cui siamo a conoscenza era un bug del 2021 che interessava 24 miliardi di dollari su Polygon.

Un bug vecchio di dieci anni

Questo bug era attivo sull'XRP Ledger da quasi un decennio, introdotto nel codice scritto tra il 2015 e il 2017.

Si tratta di uno dei codebase più analizzati nel mondo crypto e ha superato alcuni degli scrutini più severi in assoluto. L'XRP Ledger ha distribuito ben oltre 1 milione di dollari in bug bounty e ha affrontato più di una dozzina di audit e contest dal solo 2024, tra cui uno con un montepremi di 550.000 dollari.

Sospettiamo che uno dei motivi per cui nessuno si è accorto di questa vulnerabilità sia il fatto che combina due bug che, presi singolarmente, sarebbero di gravità bassa.

Come lo ha trovato la nostra IA

Abbiamo puntato il nostro agente su rippled, il software che fa girare l'XRP Ledger. Ha individuato entrambi i bug, ha capito come concatenarli e ha costruito un exploit funzionante su una rete locale per dimostrarlo.

Ha segnalato il problema alle 23:56 di un lunedì. Non ci credevo, così ho riletto la proof of concept tre volte.

Alle 4 del mattino non avevo ancora trovato nulla di sbagliato, quindi ho svegliato il nostro founding engineer per esaminarla insieme. Le vulnerabilità che mettono direttamente a rischio 94 miliardi di dollari non capitano tutti i giorni. Nessuno di noi riusciva a credere che fosse rimasta lì, nascosta in XRP per quasi dieci anni, senza che nessuno se ne accorgesse.

La mattina dopo eravamo certi che fosse tutto vero.

L'agente Veria non va a caccia solo dei bug con il maggiore impatto, ma cerca anche di capire come vulnerabilità di gravità inferiore possano essere concatenate per ottenere qualcosa di molto più pericoloso.

Dopo aver divulgato la vulnerabilità, abbiamo provato a puntare sia Astra che Mythos direttamente sul codice vulnerabile, e nemmeno loro sono riusciti a trovarla.

Patchato in tre giorni

Lo abbiamo segnalato tramite il programma di bug bounty di XRPL e il loro team si è mosso rapidamente.

  • 22 settembre: segnalato e confermato nello stesso giorno
  • 23 settembre: fix mergiato
  • 25 settembre: fix rilasciato, con oltre l'80% dei validatori aggiornati.

Di solito, le modifiche al modo in cui l'XRP Ledger elabora le transazioni passano attraverso un processo di amendment, in cui i validatori votano per circa due settimane.

Per la prima volta in oltre dieci anni dall'introduzione di questo processo, XRPL lo ha saltato e ha rilasciato una patch d'emergenza, perché, come si legge nel loro report di disclosure, "un attaccante avrebbe potuto creare XRP spendibili ben oltre l'offerta totale".

RippleX non ha trovato alcuna prova che il bug sia mai stato sfruttato. Ringraziamo il team di RippleX per la risposta rapida e per il triage, e vogliamo fare un ringraziamento speciale a @ja_akinyele e @sappenin.

Magari potessimo dire lo stesso di alcuni degli altri progetti a cui abbiamo segnalato vulnerabilità di simile portata (a parte i fuoriclasse di Provable) 🫠

La più grande bug bounty ottenuta da un'IA

Il team di Ripple ci ha assegnato la ricompensa massima di 250.000 dollari prevista dal loro programma di bug bounty. Per quanto ne sappiamo, è la cifra più alta mai pagata per una vulnerabilità scoperta interamente da un agente IA.

L'IA è un'arma a doppio taglio

All'inizio di quest'estate, un attaccante ha svuotato 1.367 BTC (89 milioni di dollari) dai wallet Coldcard sfruttando un bug rimasto nel firmware per cinque anni, ed è probabile che l'IA abbia avuto un ruolo in quell'attacco.

L'IA sta rendendo molto più economico scovare vecchi bug, e gli attaccanti hanno accesso ai tuoi stessi strumenti. Persino un codebase sottoposto ad audit continui come quello dell'XRP Ledger nascondeva una vulnerabilità critica da un decennio.

Fortunatamente, i buoni hacker sono molti di più di quelli cattivi. Abbiamo scoperto noi il bug di XRP e il team di RippleX ha risposto immediatamente per risolverlo prima che qualcuno potesse sfruttarlo.

Finché chi difende adotterà questi strumenti alla stessa velocità di chi attacca, i buoni avranno sempre la meglio.

Lavoriamo con team come Phantom, Tempo e Provable per trovare questi bug prima che lo facciano gli attaccanti. Se vuoi che diamo un'occhiata al tuo progetto, scrivimi in DM.

E se c'è un codebase su cui pensi dovremmo puntare il nostro agente la prossima volta, scrivilo nei commenti.

Qui sotto trovi il write-up tecnico completo e la PoC. 👇

Salva con un clic

Leggi in profondità gli articoli virali con l’AI di YouMind

Salva la fonte, fai domande mirate, riassumi l’argomentazione e trasforma un articolo virale in note riutilizzabili in un unico spazio di lavoro AI.

Scopri YouMind
Per i creator

Trasforma il tuo Markdown in un articolo 𝕏 pulito

Quando pubblichi i tuoi testi lunghi, formattare immagini, tabelle e blocchi di codice per 𝕏 è una seccatura. YouMind trasforma un'intera bozza Markdown in un articolo 𝕏 pulito e pronto da pubblicare.

Prova Markdown verso 𝕏

Altri pattern da decodificare

Articoli virali recenti

Esplora altri articoli virali