XRP Ledger、マニフェスト大量送信でノード脆弱性が露呈した後にアップグレードを展開

XRP Ledger、マニフェスト大量送信でノード脆弱性が露呈した後にアップグレードを展開

Rippleのエンジニアリングディレクター、Vijay Khanna氏は、台帳のクローズを妨げずに7月31日のマニフェスト大量送信への対策を追加するXRPL 3.2.1への移行を運用者に促した。

XRP

ファクトチェック
XRPL Operationsの公式X投稿は、主張の中核要素であるバージョン3.2.1、7月31日のマニフェストフラッド、4つの安全対策(サイズ、受信、送信、キャッシュの各上限)、そしてレジャーのクローズが通常どおり継続したことを直接確認している。U.Todayも同内容を裏付けている。RippleのエンジニアであるVijay Khanna氏は、オペレーターに3.2.1へのアップグレードを促した。CoinDeskなどの報道機関は、翌週にxrpld 3.3.0をリリースする計画も確認している。主張に含まれるすべての具体的な詳細は、権威ある情報源によって裏付けられている。
要約

XRP Ledgerは7月31日、ノードがマニフェスト大量送信攻撃を受け、バリデーターマニフェストの処理方法に弱点があることが露呈した後、xrpld 3.2.1をリリースした。台帳は引き続き正常にクローズし、確認済みの資金損失もコンセンサス障害も発生していないが、未適用のノードは運用者がアップグレードを完了するまでリソース枯渇のリスクにさらされたままである。 Rippleのエンジニアリングディレクター、Vijay Khanna氏は8月1日と2日に、直ちにアップグレードするようノード運用者に緊急の呼びかけを行い、このリリースにはマニフェスト大量送信攻撃を防ぐホットフィックスが含まれると述べた。この攻撃は、未知のバリデータ鍵にひも付くマニフェストをノードが無制限に受け入れ、キャッシュし、再ブロードキャストできる抜け穴を悪用した。今回の更新では4つの制御が追加され、サイズ超過のマニフェストは拒否され、受信バッチは上限が設けられ、新規ピアと共有されるデータは制限され、未知の鍵のマニフェストに対するキャッシュは100件に厳格に制限された。未知のバリデーターマニフェストはディスクにも書き込まれなくなった。 運用者は2段階の手順に従う必要がある。まず3.2.1をインストールし、サーバーを1分から2分稼働させ、その後もう一度再起動して、パッチ適用前に保持されたデータを消去する。Rippleはまた、自動アップグレードが静かに失敗する可能性があるため、システムは2026年2月18日に更新された現在のGPG署名鍵を信頼すべきだと述べた。この問題は、取引所、カストディアン、ウォレットのバックエンド、データプロバイダー、および自社でXRPLサーバーを運用するあらゆる企業に影響する。通常のXRP保有者は資金を移動したり鍵を変更したりする必要はない。

用語解説
  • validator manifests: XRPL上のバリデータの識別情報を結び付ける署名済みレコード。
  • manifest flood attack: マニフェストデータでノードに負荷をかけ、リソースを枯渇させる攻撃。
  • xrpld: XRP Ledgerの稼働に使われるリファレンスサーバーソフトウェア。