Ana SayfaTeknolojiManifest seli XRP Ledger düğüm yükseltmesini tetikledi, Ripple açığı ortaya çıkardı

Manifest seli XRP Ledger düğüm yükseltmesini tetikledi, Ripple açığı ortaya çıkardı

XRP Ledger’ı çalıştıran düğüm operatörlerine hızlı hareket etmeleri söyleniyor. Ripple’ın Mühendislik Direktörü Vijay Khanna, altyapı sağlayıcılarını 2 Ağustos’ta, geliştiricilerin 31 Temmuz’da ağa isabet eden bir doğrulayıcı manifesto taşkınını fark etmesinin ardından, XRP Ledger düğüm yükseltmesini xrpld sürüm 3.2.1‘e tamamlamaya çağırdı. Defter olay boyunca blok üretmeye devam etti, ancak bu bölüm, Ripple’ın şimdi hedefli bir acil düzeltmeyle kapatmaya yöneldiği bir kaynak-tüketimi zafiyetini ortaya çıkardı.

Öne çıkanlar

  • 31 Temmuz’daki bir doğrulayıcı manifesto taşkını, Ripple’ı 1 Ağustos’ta yayımlanan acil bir düzeltme olarak xrpld 3.2.1’i çıkarmaya itti.
  • XRP Ledger, olay boyunca defterleri normal şekilde kapatmaya devam etti; fon kaybı, değiştirilmiş işlem veya konsensüs hatası doğrulanmadı.
  • Dört yeni koruma artık manifesto boyutunu, mesaj toplu boyutlarını, bilinmeyen doğrulayıcı anahtarları için önbellek büyümesini ve güvenilmeyen verilerin dışa dönük paylaşımını sınırlandırıyor.
  • Operatörlerin yükseltme yapması, xrpld’nin çalıştığını doğrulaması ve ardından yamadan önce kalmış olabilecek manifestoları temizlemek için hizmeti ikinci kez yeniden başlatması gerekiyor.
  • Ripple, paket imzalama GPG anahtarını 18 Şubat’ta döndürdü; bu nedenle operatörlerin güncellemenin doğru kurulması için yeni anahtara güvenmesi gerekiyor.

XRP Ledger düğüm yükseltimini tetikleyen neydi

Taşkın, bir doğrulayıcının kalıcı ana kimliğini, günlük doğrulama trafiği için kullandığı geçici anahtarla ilişkilendiren kriptografik olarak imzalı kayıtlar olan doğrulayıcı manifestoları etrafında yoğunlaştı. Bir doğrulayıcı bu geçici anahtarı döndürdüğünde, ana anahtarıyla imzalanmış yeni bir manifesto yayınlar; böylece ağdaki eşler değişikliğin meşru olduğunu doğrulayabilir.

Düzeltmeden önce, düğümler, veriler yapısal olarak geçerli olduğu sürece, daha önce hiç görmedikleri doğrulayıcı anahtarlarına bağlı manifestoları kabul eder, önbelleğe alır ve yeniden yayınlardı. Bu bir açık oluşturdu: Biri çok sayıda bilinmeyen kimlik üretebilir ve her bağlı düğümü yalnızca bu gürültüyü işlemek için bellek, depolama, bant genişliği ve işlem gücü harcamaya zorlayabilirdi. Olayla bağlantılı herkese açık kod kaydı, bunu herhangi bir hesap veya anahtar ihlalinden ziyade bir manifesto yayılım kusuru olarak tanımlıyor.

Düğüm kaynakları üzerindeki baskıya rağmen, XRP Ledger Operasyonları, ağın bu süre boyunca defterleri normal şekilde kapatmaya devam ettiğini bildirdi. Bu ayrım önemli: Taşkın altyapıyı zorladı, ancak hiçbir zaman konsensüsü bozma veya işlem geçmişini bozma noktasına ulaşmadı.

xrpld 3.2.1 acil düzeltmesinin içeriği

31 Temmuz tarihli ve 1 Ağustos sabahı imzalı bir sürüm olarak yayımlanan Ripple’ın yanıtı, 13 değişen dosyada altı commit içeriyor; bunların dördü, düğümlerin tanınmayan doğrulayıcılardan gelen manifestoları nasıl ele aldığını doğrudan kısıtlıyor. Birlikte, aynı türden bir taşkının düğüm kaynaklarını yeniden tüketmesini önlemek için tasarlanmış dört koruma oluşturuyorlar.

İlki, bir düğüm daha manifestoyu kod çözmeyi bitirmeden aşırı büyük bir manifestoyu reddederek, anormal derecede büyük nesnelerin işleme maliyetini baştan kesiyor. İkincisi, bir düğüm veri alırken veya eşleri için hazırlarken, tek bir ağ mesajı içinde kaç tane güvenilmeyen manifestonun taşınabileceğine bir üst sınır koyuyor; aşırı büyük paketler bağlantıyı otomatik olarak kesmeden atılıyor; bu da yamalı ve yamasız düğümlerin dağıtım sırasında birbirleriyle konuşmaya devam etmesine olanak tanıyor.

Üçüncü değişiklik, bir düğümün manifesto önbelleğinin kaç tane bilinmeyen doğrulayıcı kimliğini tutabileceğini sınırlandırıyor; nihai kod bu tavanı 100 olarak belirliyor. Önbellek dolduğunda, yeni listelenmemiş anahtarlar geri çevrilirken, güvenilen ve daha önce tanınan doğrulayıcılar kesinti olmadan çalışmaya devam ediyor. Dördüncü ayarlama, güvenilmeyen manifesto verilerinin ağ genelinde nasıl yayıldığını değiştiriyor; yapılandırılmış veya onaylanmış doğrulayıcılara bağlı verileri olduğu gibi bırakırken, listelenmemiş eş dedikodusunun dışa dönük paylaşımını sıkılaştırıyor. Bu denge kasıtlı: Normal doğrulayıcı anahtar döndürme işlemi hâlâ çalışıyor, ancak yabancılardan gelen kontrolsüz önbellek büyümesi çalışmıyor.

Düğüm operatörlerinin şimdi yapması gerekenler

Khanna’nın yönlendirmesi basit ama sırayla uygulanmak zorunda. Operatörler standart güncellemeyi kurmalı, bir ila iki dakika beklemeli, xrpld’nin gerçekten çalıştığını doğrulamalı ve ardından hizmeti ikinci kez yeniden başlatmalıdır.

Bu ikinci yeniden başlatma bir formalite değil. Bir operatörün düğümünün yamadan önce alıp depoladığı manifestolar hâlâ bellekte veya diskte duruyor olabilir. 3.2.1’in kurulması, yazılımın bundan sonra yeni manifestoları nasıl ele aldığını değiştirir, ancak yalnızca taze bir yeniden başlatma, düğümün hâlâ savunmasızken aldığı verileri temizler. Bu adımı atlamak, kodun kendisi düzeltilmiş olsa bile, eski ve güvenilmeyen manifestoları yerinde bırakma riski taşır.

İşaretlenmeye değer ikinci bir kıvrım daha var: paket güveni. Ripple, xrpld paketlerini imzalamak için kullandığı GPG anahtarını 18 Şubat’ta döndürdü ve bu yedek anahtara hâlâ güvenmemiş kurulumlar güncellemeyi otomatik olarak çekmeyebilir. XRPL altyapısını yöneten herkes, yükseltmenin sorunsuz uygulanacağını varsaymadan önce imzalama anahtarı yapılandırmasını kontrol etmelidir.

Önemli olan, bu XRP Ledger düğüm yükseltmesi doğrudan altyapıyı hedefliyor, bireysel sahipleri değil. Borsalar, saklama kuruluşları, cüzdan arka uçları, veri sağlayıcıları ve kendi XRPL sunucularını çalıştıran tüm işletmelerin düğüm sürümlerini ve yeniden başlatma durumlarını doğrulaması gerekiyor. Sıradan XRP sahiplerinin bu sorun nedeniyle fon taşımaları, cüzdan anahtarlarını değiştirmeleri veya yeni hesap açmaları gerekmiyor — düzeltme tamamen sunucu katmanında yaşıyor.

Zarar eksikliğinin hâlâ neden önemli olduğu

Taşkınla bağlantılı olarak hiçbir CVE tanımlayıcısı veya finansal kayıp tahmini yayımlanmadı ve mevcut kanıtlar, doğrulanmış bir hırsızlık, değiştirilmiş işlem veya konsensüs bozulmasından ziyade zorlanan düğüm kaynaklarına ve eşler arası trafiğe işaret ediyor. Bu, milyarlarca değer yerleştiren bir ağ için gerçekten güven verici bir sonuç, ancak olayın maliyetsiz olduğu anlamına gelmiyor. Fonlara dokunmayan kaynak-tüketimi saldırıları bile hizmeti bozabilir, altyapı sağlayıcılarını yavaşlatabilir ve yamalama gecikirse takip girişimleri için fırsatlar yaratabilir.

Bu, kamuya açık kayıtlarda hâlâ eksik olan parça. XRP Ledger Operasyonları, teknik bir olay sonrası raporun geleceğini söyledi, ancak 2 Ağustos itibarıyla bu rapor yayımlanmamıştı. Rapor gelene kadar, taşkını kimin gönderdiği, işin içine giren manifesto hacminin ne olduğu ve ağ genelinde düğüm operatörlerinin 3.2.1’i ne kadar hızlı benimsediği hâlâ açık sorular olarak kalıyor. Raporun ayrıca geliştiricilerin olağandışı trafiği ilk ne zaman tespit ettiğini ve paylaşılan defter blok üretmeyi hiç bırakmamış olsa bile, herhangi bir bireysel düğümün erişilemez hale gelip gelmediğini netleştirmesi bekleniyor.

Bu, ağın bu yılki ilk zorunlu yazılım geçişi değil. 3.2.1 acil düzeltmesi, referans sunucunun adını rippled’dan xrpld’ye değiştiren ve kendi yapılandırma güncellemeleri turunu gerektiren 15 Haziran’daki daha büyük 3.2.0 dağıtımını takip ediyor — aynı sürüm, XRPL altyapı operatörü David Schwartz’ı, yeni adlandırma ve protokol değişiklikleri öncesinde kurulumunu taşımaya itti. Düğüm operatörlerinin ayrıca bir değişiklik etkinleştirmesine bağlı daha önceki 3.1.3 son tarihini de karşılaması gerekiyordu. Birlikte ele alındığında, bu desen, XRPL’nin altyapı katmanının sıkılaşan bir güncelleme döngüsüne ayak uydurmasının istendiğini ve herhangi bir tek sürümde geride kalan operatörlerin, ağın başka yerlerde zaten düzelttiği güvenlik açıklarını ileriye taşımayı riske attığını gösteriyor.

SSS

XRP Ledger düğüm yükseltimi ihtiyacına ne sebep oldu?

31 Temmuz’da bir doğrulayıcı manifesto taşkını meydana geldi; bu, düğümlerde kaynak tüketimine yol açtı ve sorunu hafifletmek için xrpld 3.2.1 acil düzeltmesini gerektirdi.

Manifesto taşkını XRP Ledger’da herhangi bir fon kaybına veya konsensüs hatasına yol açtı mı?

XRP Ledger Operasyonları’na göre, taşkın sırasında doğrulanmış finansal kayıp, değiştirilmiş işlem veya defter konsensüs hatası gözlemlenmedi.

xrpld 3.2.1’de sunulan başlıca korumalar nelerdir?

Güncelleme, manifesto boyutunu, mesaj toplu boyutlarını, bilinmeyen anahtar önbellek büyümesini (100 girişle sınırlandırılmış) ve güvenilmeyen manifestoların dışa dönük paylaşımını sınırlar.

Kimlerin xrpld 3.2.1’e yükseltme yapması gerekiyor ve operasyonel adımlar nelerdir?

Borsalar, saklama kuruluşları ve cüzdan operatörleri de dahil olmak üzere XRPL düğümleri çalıştıran altyapı sağlayıcılarının yükseltme yapması, yazılımın çalıştığını doğrulaması ve ardından kalıcı manifestoları temizlemek için ikinci bir yeniden başlatma gerçekleştirmesi gerekiyor.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”XRP Ledger düğüm yükseltimi ihtiyacına ne sebep oldu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”31 Temmuz’da bir doğrulayıcı manifesto taşkını meydana geldi; bu, düğümlerde kaynak tüketimine yol açtı ve sorunu hafifletmek için xrpld 3.2.1 acil düzeltmesini gerektirdi.”}},{“@type”:”Question”,”name”:”Manifesto taşkını XRP Ledger’da herhangi bir fon kaybına veya konsensüs hatasına yol açtı mı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”XRP Ledger Operasyonları’na göre, taşkın sırasında doğrulanmış finansal kayıp, değiştirilmiş işlem veya defter konsensüs hatası gözlemlenmedi.”}},{“@type”:”Question”,”name”:”xrpld 3.2.1’de sunulan başlıca korumalar nelerdir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Güncelleme, manifesto boyutunu, mesaj toplu boyutlarını, bilinmeyen anahtar önbellek büyümesini (100 girişle sınırlandırılmış) ve güvenilmeyen manifestoların dışa dönük paylaşımını sınırlar.”}},{“@type”:”Question”,”name”:”Kimlerin xrpld 3.2.1’e yükseltme yapması gerekiyor ve operasyonel adımlar nelerdir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Borsalar, saklama kuruluşları ve cüzdan operatörleri de dahil olmak üzere XRPL düğümleri çalıştıran altyapı sağlayıcılarının yükseltme yapması, yazılımın çalıştığını doğrulaması ve ardından kalıcı manifestoları temizlemek için ikinci bir yeniden başlatma gerçekleştirmesi gerekiyor.”}}]}

Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST