XRP Blockchain

XRPL’de kritik güvenlik açığı: Yetki devri sistemi güncellendi

XRPL, Permission Delegation özelliğindeki kritik güvenlik açığının ardından V1.1 sürümünü geliştirdi. Yeni sürümde delegasyon kuralları sıkılaştırıldı.

XRP Ledger (XRPL), hesapların başka hesaplara belirli yetkiler vermesini sağlayan yetki devri sisteminde tespit edilen yüksek riskli güvenlik açığının ardından yeni bir sürüm hazırladı. Güvenliği artırılan V1.1 sürümü, kapsamlı testlerden geçiriliyor.

XRP Ledger, hesapların kendi adlarına belirli işlemleri gerçekleştirmesi için başka hesaplara sınırlı yetkiler vermesine olanak sağlayan Yetki Devri (XLS-75) özelliğinde önemli bir güvenlik güncellemesine gitti.

Sistemin ilk sürümü olan V1.0, ana ağa ulaşmadan önce hata ödül programı kapsamında gerçekleştirilen incelemelerde yüksek riskli bir güvenlik açığının ortaya çıkmasının ardından geri çekildi. XRPL ekibi, mevcut sürümü düzeltmek yerine güvenlik önlemleri güçlendirilmiş V1.1 sürümünü geliştirmeyi tercih etti.

Kritik güvenlik açığı ortaya çıktı

Güvenlik araştırmacısı Shotes tarafından tespit edilen açık, geri alınamayan yetkilerle ilgiliydi. Sorun nedeniyle yetki verilen hesap, kendisine tanınan izinleri koruyarak hesabını silebiliyor ve daha sonra aynı hesabı yeniden oluşturabiliyordu.

Bu durum, yetkiyi veren hesabın söz konusu izinleri geri almasını engelleyebiliyordu. Böylece sınırlı olması gereken bir yetkinin kontrolü, beklenmeyen şekilde devam edebiliyordu.

RippleX mühendislik başkanı J. Ayo Akinyele, V1.0 sürümünün ana ağa ulaşmadan geri çekildiğini ve yeni V1.1 sürümünün ayrı bir güvenlik çalışması olarak hazırlandığını açıkladı.

Yetki devri kuralları sıkılaştırıldı

Yeni sürüm yalnızca tespit edilen güvenlik açığını gidermiyor. XRPL ekibi, yetki devri sisteminin farklı özelliklerle etkileşiminden kaynaklanabilecek riskleri de azaltıyor.

V1.1 ile birlikte Kasa (Vault) ve Borç Verme (Lending) gibi yeni XRPL özelliklerinin yanlışlıkla başka hesaplara devredilmesinin önüne geçiliyor. Ayrıca yetki devriyle gerçekleştirilen ödemelerdeki rezerv hesaplamaları düzeltilirken, çoklu imza sistemi üzerinden yetki kontrollerinin aşılmasına neden olabilecek bir yöntem de kapatıldı. Yetkilerin geri alınmasına ilişkin kurallar da daha sıkı hale getirildi.

İncelemeler sırasında ayrıca isDelegable işlevinde orta seviyeli bir sayısal taşma sorunu bulundu. Araştırmacılara göre bu sorun, yetki veren hesabın hatalı davranışı olmadan tek başına ciddi bir güvenlik riski oluşturmuyor.

XRPL’de binlerce test yapıldı

26 Ağustos’ta yayımlanan kalite güvence raporuna göre, Yetki Devri özelliği için 179 özel test gerçekleştirildi. Bunların 112’si işlevsel testlerden, 48’i güvenlik saldırı senaryolarından ve 19’u farklı özelliklerle etkileşim kontrollerinden oluştu.

Testler kapsamında XRPL’nin toplu işlem sistemi, gizli çoklu amaçlı tokenlar, işlem kuyruğu ve çoklu imza mekanizmasıyla olası etkileşimler de incelendi.

XRPL Operations, V1.1 kapsamında tespit edilen tüm sorunların giderildiğini ve güvenlik firması Cantina tarafından doğrulandığını bildirdi. Kalite güvence ekibi ayrıca toplam 5.088 testte herhangi bir geriye dönük uyumsuzluk tespit edilmediğini ve kritik seviyede açık bir hata bulunmadığını açıkladı.

Yetki Devri özelliği ilk olarak Mayıs 2025’te tanıtılmış, Eylül 2025’te güvenlik çalışmaları nedeniyle destek dışı bırakılmıştı. Ekim ayında yeni sürüm çalışmaları kapsamında yeniden adlandırılan özellik, Haziran 2026’da tekrar desteklenmeye başladı.

XRPL ekibine göre V1.1, yetki devrinin temel işlevini değiştirmiyor. Güncellemenin amacı, bu yetkilerin hangi koşullarda kullanılabileceğini daha güvenli hale getirmek.

Gelişme, XRPL üzerinde hesap yetkilerinin başka hesaplara aktarılması gibi kritik işlemlerde güvenlik sınırlarının ne kadar önemli olduğunu bir kez daha ortaya koyuyor.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir