
La XRP Ledger Foundation a confirmé avoir corrigé une vulnérabilité critique trouvée dans un amendement non encore activé du XRP Ledger de Ripple, évitant ainsi un exploit potentiellement majeur.
Le 19 février, un ingénieur en sécurité de la société de cybersécurité Cantina, Pranamya Keshkamat, et le robot de sécurité Cantina AI ont identifié une « faille logique critique » dans la logique de validation de signature de la blockchain de Ripple, XRP Ledger, a rapporté jeudi la XRP Ledger Foundation.
La vulnérabilité dans la modification par lots du code de validation de signature aurait permis à un attaquant d'exécuter des transactions à partir des comptes de victimes, y compris de drainer des fonds, sans jamais avoir les clés privées de la victime.
« L'amendement était en phase de vote et n'avait pas été activé sur le réseau principal ; aucun fonds n'était en danger », a déclaré le XRPLF.
L’exploitation pourrait avoir déstabilisé l’écosystème
Outre le vol potentiel de fonds et la modification de l’état du grand livre, la vulnérabilité aurait pu « déstabiliser l’écosystème », a déclaré le XRPLF.
« Un exploit réussi à grande échelle aurait pu entraîner une perte de confiance substantielle dans XRPL, avec une perturbation potentiellement importante pour l'écosystème dans son ensemble. »
En rapport: Les actions de cybersécurité chutent après qu'Anthropic dévoile Claude Code Security
Hari Mulackal, PDG de Cantina et Spearbit, a déclaré : « Notre chasseur de bugs autonome, Apex, a trouvé ce bug critique. »
« Si cela avait été exploité, il s'agirait du plus grand piratage de sécurité en termes de valeur monétaire au monde, avec près de 80 milliards de dollars en danger direct », a-t-il ajouté, faisant peut-être référence à la capitalisation boursière du XRP (XRP).
Émergence des scanners de cybersécurité IA
L'outil de sécurité autonome de l'IA développé par Cantina AI a identifié la vulnérabilité via « une analyse statique de la base de code ondulée » et a soumis un rapport de divulgation permettant aux équipes d'ingénierie de Ripple de la valider et de commencer à corriger le code.
Il a été conseillé aux validateurs de voter contre l'amendement, et une version d'urgence (version 3.1.1) a été publiée le 23 février pour empêcher l'activation de l'amendement, a déclaré le XRPLF.
L’IA est de plus en plus déployée à des fins de cybersécurité pour détecter les bogues de code qui pourraient être négligés par l’œil humain.
Anthropic a publié Claude Code Security, son scanner de vulnérabilités de cybersécurité IA, qui, selon lui, « peut raisonner comme un chercheur en sécurité qualifié » le 20 février, provoquant une chute des actions des sociétés publiques de sécurité informatique.
Revue: L'IA ne vous rendra pas riche, mais les jeux cryptographiques pourraient le faire, le fondateur d'Axie démissionne : Web3 Gamer
Voir l’article original en anglais
