이 주제와 관련된미래 기술 및 AI 카운슬

1000억 XRP 공급…10년 버그로 위험

  • XRP 레저 결함, 무에서 XRP 생성 가능했다
  • 2015년 발생한 버그, 버그바운티로 발견
  • 리플, 긴급 패치 첫 투표 생략
Promo

보안 보고서에 따르면, XRP 레저의 결제 소프트웨어 결함 때문에 공격자가 아무 근거 없이 사용 가능한 XRP를 만들어낼 수 있었을 수도 있습니다. 이 버그는 2015년부터 눈에 띄지 않았던 것으로 보입니다.

XRP의 공급량은 1천억 토큰으로 한정되어 있습니다. 현재 토큰의 시가총액은 1.41달러 기준 약 888억 달러입니다. 리플(Ripple)의 개발 부서 리플엑스(RippleX)는 해당 결함을 실제로 사용한 흔적은 발견하지 못했다고 밝혔습니다.

후원
후원

한 번의 결제로 새로운 XRP가 생성될 수 있었던 방식

XRP 레저에는 계정들이 토큰 상호 교환을 위해 매도/매수 제안을 올릴 수 있는 내장 마켓플레이스가 존재합니다.

보고서에 따르면, 공격자는 수백 개의 계정을 생성할 수 있었습니다. 각 계정은 극소량의 토큰과 대량의 XRP를 교환하겠다는 제안을 올릴 수 있었습니다.

이후 한 번의 결제만으로 모든 제안을 동시에 매수할 수 있습니다. 소프트웨어의 누적 합계가 너무 커져 카운터 값이 한계를 넘으면, 계기판의 숫자가 초기로 돌아가듯 작은 수로 초기화되었습니다.

매도 계정들은 전액을 지급받았으나, 매수자는 거의 아무 것도 지불하지 않았습니다. 새로운 XRP 생성 여부를 확인하는 안전 장치도 동일한 카운터를 사용하여 이 차이를 감지하지 못했습니다.

연구원 케이든 리아오(Cayden Liao)와 페리아 AI(Veria AI)가 9월 22일 XRPL 버그 바운티 프로그램을 통해 해당 결함을 보고했습니다.

후원
후원

리플이 XRP 레저 검증인 투표를 건너뛴 이유

XRP 레저의 규칙 변경은 통상적으로 2주간 신뢰받는 검증인 80% 이상의 지지를 받아야 적용됩니다. 이들 검증인은 거래를 검증하는 서버입니다.

해당 결함 수정은 9월 25일 서버 소프트웨어 버전 3.4.1 배포와 함께 각 운영자가 업그레이드하는 즉시 적용되었습니다.

“이번에는 트랜잭션 처리 방식이 일부러 이렇게 변경된 첫 사례였습니다. 개정 시스템이 도입된 10여 년 이래 처음입니다.” – 리플엑스(RippleX)

리플엑스(RippleX)는 공개 투표를 진행하면, 버그가 오픈 소스 코드에서 몇 주간 노출되어 악용 가능성이 높아질 수 있다고 밝혔습니다. 기본 검증인의 80% 이상이 수정된 코드가 공개되기 전 업그레이드를 완료했습니다.

이번 공개는 사이버 캐피털(Cyber Capital) 창업자 저스틴 본스(Justin Bons)가, XRP의 탈중앙화 판매를 “사기”라고 규정한 후, 리플의 데이비드 슈워츠(David Schwartz)와의 XRP 탈중앙화 논쟁 하루 뒤에 나왔습니다. 보고서에 따르면 XRPL재단, 리플엑스(RippleX), 그리고 검증인들이 함께 결정을 내렸습니다.

리플엑스(RippleX)는 앞으로의 변경은 계속 투표 규칙을 따를 것이라고 밝혔습니다.

부인 성명

BeInCrypto는 편향 없고 투명한 보도를 위해 최선을 다하고 있습니다. 본 뉴스 기사는 정확하고 시의적절한 정보를 제공하는 것을 목표로 합니다. 다만 독자께서는 본 콘텐츠를 근거로 어떠한 결정을 내리기 전에 사실을 독립적으로 확인하고 전문가와 상담하시기 바랍니다. 당사의 이용약관, 개인정보 처리방침 및 면책조항이 업데이트되었음을 알려드립니다.

후원
후원