XRP Ledger ha risolto un bug decennale in grado di generare miliardi di dollari in XRP dal nulla

Un difetto nel XRP Ledger avrebbe permesso, in teoria, a un attaccante di creare centinaia di conti fittizi e offrire, su ciascuno, una minima quantità di un token in cambio di una somma insolitamente elevata in XRP, per poi inviare un unico pagamento in grado di acquistare simultaneamente tutte le offerte: il risultato sarebbe stato che il totale di XRP dovuto non sarebbe stato conteggiato correttamente e l’attaccante avrebbe ottenuto XRP che non esistevano prima.

Il meccanismo dell’attacco

L’evento sfruttava una falla nel conteggio delle somme all’interno della transazione: dopo l’esecuzione, il XRP Ledger effettua controlli per assicurarsi che non siano stati creati nuovi XRP, ma in questo caso il controllo si sarebbe basato su un totale errato e avrebbe quindi mancato l’anomalia. Un ulteriore limite, pensato per impedire che un singolo account riceva quantità eccessive di XRP, non sarebbe scattato poiché l’operazione distribuiva il valore su centinaia di conti diversi, rendendo così inefficace la soglia di protezione.

Risorse richieste e impatto operativo

Per mettere in piedi il meccanismo gli autori della ricerca stimano che fossero necessari solo poche centinaia di XRP per aprire i conti coinvolti, importi in gran parte recuperabili, oltre alle commissioni di transazione. Questo profilo di costo relativamente basso rendeva l’attacco praticabile senza grandi investimenti iniziali, aumentando il rischio per gli operatori della rete e per i servizi che custodiscono token.

La correzione rilasciata

Gli sviluppatori hanno distribuito la correzione nel software server del ledger, xrpld, con la release 3.4.1 il 25 settembre. La patch è stata implementata senza una divulgazione pubblica dettagliata del problema riparato, una scelta che riflette la tensione tra la necessità di proteggere le reti da sfruttamenti immediati e l’interesse verso una comunicazione trasparente con utenti e operatori.

Contesto più ampio e precedenti recenti

Questo episodio si inserisce in una serie di vulnerabilità critiche nel settore crypto emerse di recente, alcune delle quali sono state portate alla luce con l’aiuto di strumenti di intelligenza artificiale. Tra i casi citati vi sono il difetto nel portafoglio Coldcard che ha contribuito al furto di almeno 1.367 BTC e una serie di vulnerabilità che hanno costretto Core Lightning a invitare gli operatori dei nodi Bitcoin a interrompere le connessioni per mitigare i rischi.

Conseguenze operative e raccomandazioni

L’incidente sottolinea l’importanza di patch tempestive e di controlli approfonditi sui client e sui nodi che partecipano alle reti decentralizzate. Exchange, custodi e gestori di nodi devono verificare l’aggiornamento a xrpld 3.4.1 e riesaminare le procedure di monitoraggio delle offerte e dei saldi aggregati per prevenire modalità analoghe di abuso.

Dal punto di vista regolamentare e di fiducia di mercato, eventi di questo tipo possono accrescere la domanda di standard più rigorosi per la sicurezza del software e di revisioni indipendenti del codice. Per gli investitori è essenziale considerare la solidità operativa delle piattaforme che detengono o scambiano XRP e altri asset digitali, oltre alla rapidità con cui esse adottano aggiornamenti critici.

In sintesi

  • La vulnerabilità evidenzia come difetti nel conteggio dei saldi possano tradursi in rischi sistemici; per il mercato ciò significa potenziale volatilità in caso di sfruttamento e ricadute sulla fiducia degli investitori.
  • I custodi e gli exchange dovranno intensificare le verifiche tecniche e le policy di aggiornamento per ridurre il rischio operativo, trasformando la sicurezza del software in un fattore competitivo rilevante per gli investimenti.
  • La pratica di rilasciare patch senza divulgare i dettagli tecnici solleva questioni sulla trasparenza: per gli investitori istituzionali e i regolatori europei potrebbe essere necessaria una maggiore supervisione sui processi di disclosure nel settore crypto.
  • Per il pubblico italiano, le implicazioni principali riguardano la necessità di valutare la resilienza delle infrastrutture crypto locali e l’adeguatezza delle contromisure adottate da banche, piattaforme di scambio e provider di servizi abilitanti.


Author: Tony
Redazione Finanza Flash. Notizie di finanza, mercati, borsa e macroeconomia in tempo reale. Aggiornamenti su investimenti, banche, BCE ed economia italiana.