Минулого місяця наш ШІ виявив вразливість, яка дозволяла будь-кому карбувати нескінченну кількість токенів у мережі XRP.
XRP — п'ята за величиною криптовалюта, більша за Solana та USDC, з ринковою капіталізацією $94 млрд. Її випустила компанія @Ripple у 2012 році, і це один із найстаріших блокчейнів.
$94 мільярди під загрозою
XRP запустили з фіксованою пропозицією у 100 мільярдів токенів. У цій мережі не можна майнити чи стейкати, а кожна транзакція спалює невелику комісію, тому загальна кількість монет може лише зменшуватися.
Знайденa нами помилка дозволяла будь-якому неавтентифікованому зловмиснику створити 18 трильйонів XRP однією транзакцією — це у 184 рази більше за загальну емісію.
Це ставило під загрозу всі $94 млрд — суму, що більш ніж у 60 разів перевищує найбільший зафіксований криптозлам (Bybit, $1,5 млрд).
Наскільки нам відомо, жоден «білий хакер» ніколи не знаходив серйознішої вразливості. Попередній рекорд, про який ми знаємо, — це баг 2021 року, що загрожував $24 млрд у мережі Polygon.
Баг, якому десять років
Ця помилка жила в XRP Ledger майже десятиліття: її внесли в код, написаний у 2015 та 2017 роках.
Це одна з найдокладніше перевірених кодових баз у крипті, яка витримала найсуворіші перевірки. XRP Ledger виплатив значно більше $1 млн у вигляді баг-баунті, а лише з 2024 року пройшов понад десяток аудитів і конкурсів із пошуку вразливостей, включно з одним конкурсом із призовим фондом $550 тис.
Підозрюємо, що ніхто не помітив цю вразливість через те, що вона поєднує два баги, які самі по собі мали б низький рівень критичності.
Як її знайшов наш ШІ
Ми направили нашого агента на rippled — програмне забезпечення, на якому працює XRP Ledger. Він знайшов обидва баги, зрозумів, як їх поєднати, і створив робочий експлойт у локальній мережі, щоб це довести.
Він позначив баг о 23:56 у понеділок. Я не повірив, тому тричі перечитав proof of concept.
До четвертої ранку я так і не знайшов у ньому жодної помилки, тому розбудив нашого інженера-засновника, щоб розібратися разом. Вразливості, що безпосередньо загрожують $94 млрд, трапляються нечасто. Ніхто з нас не міг повірити, що така помилка сиділа в XRP майже десять років, і ніхто її не помітив.
До ранку ми були впевнені: все реально.
Агент Veria шукає не лише найнебезпечніші баги, а й способи перетворити ланцюжок дрібних вразливостей на щось набагато гірше.
Після того, як ми повідомили про вразливість, ми спробували навести Astra та Mythos просто на проблемний код — і вони все одно його не знайшли.
Виправлено за три дні
Ми повідомили про проблему через програму баг-баунті XRPL, і їхня команда спрацювала блискавично.
- 22 вересня: повідомлено та підтверджено того ж дня
- 23 вересня: фікс злито в основну гілку
- 25 вересня: виправлення випущено, понад 80% валідаторів оновилися.
Зазвичай зміни в тому, як XRP Ledger обробляє транзакції, проходять процес внесення поправок, коли валідатори голосують приблизно два тижні.
Уперше за понад десять років від запровадження цього процесу XRPL пропустив його та випустив екстрений фікс, адже, як зазначено у їхньому звіті, «зловмисник міг би створити придатні для використання XRP у кількості, що значно перевищує загальну емісію».
RippleX не знайшла доказів того, що вразливістю хтось скористався. Дякуємо команді RippleX за швидку реакцію та аналіз, а також хочемо окремо відзначити @ja_akinyele та @sappenin.
Шкода, що не всі проєкти, яким ми повідомляли про настільки ж серйозні вразливості, можуть цим похвалитися (крім красенів із Provable) 🫠
Найбільший ШІ-баг-баунті
Команда Ripple виплатила нам максимальну винагороду у $250 000, передбачену їхньою програмою баг-баунті. Наскільки нам відомо, це найбільша сума, яку коли-небудь виплачували за вразливість, повністю знайдену ШІ-агентом.
ШІ — палиця з двома кінцями
На початку цього літа зловмисник вивів 1367 BTC ($89 млн) із гаманців Coldcard через баг, який п'ять років сидів у прошивці, і цілком імовірно, що ШІ відіграв у цій атаці певну роль.
ШІ робить пошук старих помилок набагато дешевшим, а зловмисники мають доступ до тих самих інструментів, що й ви. Навіть у кодовій базі, яку так ретельно аудитували, як XRP Ledger, десятиліття ховалася критична вразливість.
На щастя, хороших хакерів значно більше, ніж поганих. Ми знайшли баг в XRP, а команда RippleX оперативно його виправила, перш ніж хтось встиг ним скористатися.
Поки захисники впроваджують ці інструменти так само швидко, як і зловмисники, перевага залишається за хорошими хлопцями.
Ми працюємо з такими командами, як Phantom, Tempo та Provable, щоб знаходити ці баги раніше за хакерів. Якщо хочете, щоб ми глянули на ваш код, — пишіть мені в особисті.
А якщо є кодова база, на яку, на вашу думку, нам варто навести агента наступною, — напишіть у відповідях.
Повний технічний звіт і PoC нижче. 👇





