Investigadores revelaram uma vulnerabilidade com sete anos na biblioteca de assinaturas do XRP Ledger que teria permitido a um atacante reconstruir uma chave privada a partir de apenas cinco transações assinadas. A falha estava na forma como o XRPL implementava o esquema de assinatura EdDSA usado para autorizar transações e passou despercebida na base de código open-source desde 2017.
Porque é importante
Em princípio, a falha é grave: a recuperação de uma chave privada a partir de assinaturas é o pior cenário para um esquema de assinatura, pois permitiria a um atacante esvaziar qualquer conta cujo titular tivesse assinado cinco ou mais transações. Na prática, o bug foi detetado antes de a biblioteca afetada ser incluída numa versão de produção, poupando os utilizadores do XRPL a perdas diretas. Ainda assim, a divulgação surge num momento sensível para a rede, numa altura em que a Ripple e os principais programadores promovem o XRPL junto de emissores institucionais e projetos-piloto de dinheiro tokenizado que exigem segurança de carteiras comprovável.
Impacto no mercado
A correção fecha a falha discretamente, mas a perceção de uma falha criptográfica com vários anos no código central de assinatura será analisada por todas as equipas de conformidade que avaliam o XRPL para uso em produção. $XRP negociou praticamente estável após a notícia, sugerindo que o mercado está a tratar a divulgação como um quase-acidente, não como um incidente ativo. A conclusão para as instituições: a revisão de código de primitivas criptográficas não é um evento único, e o processo open-source do XRPL detetou o bug antes de chegar a produção, que é a parte da história que sustenta o caso institucional.
Perguntas frequentes
-
Qual era a vulnerabilidade do XRP Ledger?
Investigadores revelaram que uma falha com sete anos na biblioteca de assinaturas EdDSA do XRPL poderia ter permitido a um atacante reconstruir uma chave privada a partir de apenas cinco transações assinadas.
-
Alguma carteira XRP foi de facto esvaziada?
Não. O bug foi detetado antes de a biblioteca afetada ser incluída numa versão de produção, pelo que os utilizadores do XRP Ledger não ficaram expostos a perdas diretas.
-
Há quanto tempo a vulnerabilidade estava na base de código?
Segundo os investigadores, a falha passou despercebida na base de código open-source do XRP Ledger desde 2017.
-
Como reagiu o mercado de XRP à divulgação?
$XRP negociou praticamente estável após a notícia, sugerindo que o mercado tratou a divulgação como um quase-acidente, não como um incidente de segurança ativo.
-
Porque é que isto importa para a adoção institucional do XRPL?
A divulgação surge quando a Ripple promove o XRPL junto de emissores institucionais e projetos-piloto de dinheiro tokenizado, onde as equipas de conformidade irão escrutinar qualquer falha criptográfica histórica no código central de assinatura.