Geçen ay yapay zekamız, herkesin XRP üzerinde sınırsız token basmasına olanak tanıyan bir güvenlik açığı keşfetti.
XRP; Solana ve USDC'den daha büyük, 94 milyar dolarlık piyasa değerine sahip dünyanın beşinci en büyük kripto parasıdır. 2012 yılında @Ripple tarafından piyasaya sürülen bu ağ, aynı zamanda en eski blokzincirlerden biri olma özelliğini taşıyor.
94 milyar dolar tehlikedeydi
XRP, 100 milyar tokenlık sabit bir arzla piyasaya çıktı. Ağda madencilik veya stake yapılamıyor ve her işlem küçük bir ücreti yakarak yok ediyor; dolayısıyla coin arzının yalnızca azalması gerekiyor.
Bulduğumuz hata, kimliği doğrulanmamış herhangi bir saldırganın tek bir işlemle toplam arzın 184 katı olan 18 trilyon XRP üretmesine olanak tanıyordu.
Bu durum, kayıtlara geçen en büyük kripto hack olayından (Bybit, 1,5 milyar dolar) 60 kattan fazla olan 94 milyar dolarlık toplam değeri tamamen riske atıyordu.
Bildiğimiz kadarıyla hiçbir beyaz şapkalı hacker bundan daha büyük bir güvenlik açığı bulmadı. Bildiğimiz önceki rekor, 2021 yılında Polygon üzerindeki 24 milyar doları etkileyen bir hataydı.
On yıllık bir hata
Bu hata, neredeyse on yıldır XRP Ledger'da canlıydı ve 2015 ile 2017 yıllarında yazılan kodlarla sisteme dahil edilmişti.
Burası kripto dünyasının en çok incelenen kod tabanlarından biri ve bugüne dek en ağır denetimlerden başarıyla geçti. XRP Ledger, bug bounty programları kapsamında 1 milyon doların çok üzerinde ödeme yaptı ve yalnızca 2024 yılından bu yana 550 bin dolarlık ödül havuzuna sahip bir yarışma da dahil olmak üzere düzinelerden fazla denetim ve denetim yarışmasına ev sahipliği yaptı.
Kimsenin bu güvenlik açığını fark edememesinin nedenlerinden birinin, tek başlarına düşük seviyeli kabul edilecek iki hatanın birbirine zincirlenmesi olduğunu düşünüyoruz.
Yapay zekamız bunu nasıl buldu?
Ajanımızı, XRP Ledger'ı çalıştıran yazılım olan rippled üzerine yönlendirdik. Ajanımız her iki hatayı da buldu, bunları nasıl birbirine bağlayacağını çözdü ve bunu kanıtlamak için yerel bir ağda çalışan bir exploit geliştirdi.
Pazartesi gecesi saat 23:56'da hatayı işaretledi. İnanamadım, bu yüzden kavram kanıtını (proof of concept) üç kez baştan sona okudum.
Sabah 4'e kadar hâlâ mantıklı bir açık bulamamıştım, bu yüzden kurucu mühendisimizi benimle birlikte incelemesi için uyandırdım. Doğrudan 94 milyar doları etkileyen güvenlik açıkları her gün karşınıza çıkmaz. İkimiz de böyle bir açığın neredeyse on yıldır kimse fark etmeden XRP'de duruyor olmasına inanamadık.
Sabah olduğunda bunun gerçek olduğundan emindik.
Veria ajanı yalnızca en yüksek etkili hataları değil, aynı zamanda düşük seviyeli güvenlik açıklarının nasıl zincirlenerek çok daha kötü bir şeye dönüştürülebileceğini de araştırıyor.
Güvenlik açığını bildirdikten sonra hem Astra'yı hem de Mythos'u doğrudan savunmasız koda yönlendirmeyi denedik ama yine de bulamadılar.
Üç günde yamalandı
Hatayı XRPL'in bug bounty programı üzerinden bildirdik ve ekipleri inanılmaz hızlı hareket etti.
- 22 Eylül: Aynı gün içinde raporlandı ve doğrulandı
- 23 Eylül: Düzeltme birleştirildi (merge edildi)
- 25 Eylül: Düzeltme yayınlandı ve doğrulayıcıların %80'inden fazlası güncellemeyi tamamladı.
Normalde XRP Ledger'ın işlemleri işleme biçimindeki değişiklikler, doğrulayıcıların yaklaşık iki hafta boyunca oy kullandığı bir değişiklik (amendment) sürecinden geçer.
XRPL, bu süreci hayata geçirdiği on yılı aşkın sürede ilk kez süreci atladı ve acil bir düzeltme yayınladı; çünkü kendi açıklama raporlarında belirttikleri gibi "bir saldırgan, toplam arzın çok ötesinde harcanabilir XRP üretebilirdi."
RippleX, bu açığın daha önce istismar edildiğine dair herhangi bir kanıt bulamadı. Hızlı yanıtları ve triyaj süreçleri için RippleX ekibine teşekkür ediyoruz ve özellikle @ja_akinyele ile @sappenin'e ayrı bir parantez açmak istiyoruz.
Keşke benzer düzeyde kritik açıklar bildirdiğimiz diğer projelerin bazıları için de aynı şey söylenebilseydi (Provable'daki efsane ekip hariç) 🫠
En büyük yapay zeka bug bounty ödülü
Ripple ekibi bize bug bounty programlarının sunduğu maksimum tutar olan 250.000 dolarlık ödülü verdi. Bildiğimiz kadarıyla bu, tamamen bir yapay zeka ajanı tarafından keşfedilen bir güvenlik açığı için ödenen en yüksek tutar.
Yapay zeka iki ucu keskin bir bıçaktır
Bu yazın başlarında bir saldırgan, beş yıldır firmware'de bekleyen bir hata aracılığıyla Coldcard cüzdanlarından 1.367 BTC (89 milyon dolar) boşalttı ve bu saldırıda yapay zekanın bir şekilde rol oynamış olması kuvvetle muhtemel.
Yapay zeka, eski hataları bulmayı çok daha ucuz hale getiriyor ve saldırganlar sizin kullandığınız araçların aynısına erişebiliyor. XRP Ledger kadar yoğun denetlenen bir kod tabanı bile içinde on yıl boyunca gizlenen kritik bir güvenlik açığı barındırıyordu.
Neyse ki iyi hackerların sayısı kötülerden çok daha fazla. XRP açığını biz keşfettik ve RippleX ekibi, kimse kullanamadan düzeltmek için anında harekete geçti.
Savunmacılar bu araçları saldırganlar kadar hızlı benimsediği sürece, ibre iyilerden yana olmaya devam edecek.
Saldırganlardan önce bu hataları bulmak için Phantom, Tempo ve Provable gibi ekiplerle çalışıyoruz. Sizin projenize de bakmamızı isterseniz bana DM atabilirsiniz.
Bir dahaki sefere ajanımızı hangi kod tabanına yönlendirmemiz gerektiğini düşünüyorsanız, yorumlarda bana söyleyin.
Tam teknik analiz ve PoC aşağıda. 👇





