XRP 레저 무단 발행 취약점, 리플엑스 재현 뒤 ‘치명적’ 평가
토포AI로 이 기사 더 깊이 읽기
XRP 레저의 무단 발행 취약점은 리플엑스 엔지니어링팀이 재현한 뒤 심각도가 ‘치명적’으로 상향됐다. 취약점은 9월 25일 수정됐고, 관련 보고서는 10월 9일 공개됐다.
미국 증권거래위원회(SEC)에 제출된 에버노스 공시에는 리플랩스가 기업결합 계약 당사자이자 XRP 출자자로 기재됐다. 이 계약 관계만으로 리플랩스가 취약점 정보를 합병 관계자들과 공유했거나 에버노스 경영진이 사전에 알았다고 볼 수는 없다.
XRP 레저 공식 취약점 보고서는 리플엑스 엔지니어링팀이 9월 22일 버그 바운티 프로그램에 제보된 문제를 재현하고 심각도를 ‘치명적’으로 상향했다고 밝혔다. 팀은 자체 서버에서 새로 생성된 XRP를 후속 결제에 사용할 수 있음을 확인했다.
보고서는 공격에 주문장에 특수하게 구성한 수백 건의 매도 제안과 이를 한 번에 처리하는 결제가 필요했다고 설명했다. 결제 엔진이 여러 제안의 XRP 수량을 합산하다 정해진 정수 범위를 넘으면 합계가 작은 값으로 돌아가는 오류가 발생했다.
이 오류가 발생하면 매도자에게는 제안한 금액이 지급되지만 구매자에게는 줄어든 합계만 청구될 수 있었다. 그 차액만큼 XRP가 새로 생길 수 있는 구조였다.
수정판 xrpld 3.4.1은 9월 25일 배포됐다. XRP 레저 보고서는 공개 네트워크에서 취약점이 악용됐다는 증거를 찾지 못했다고 밝혔다. 보고서는 수정판 배포 약 2주 뒤인 10월 9일 공개됐다.
에버노스와 아르마다 어퀴지션 II의 합병안은 9월 30일 승인됐다. 본지는 앞서 에버노스 합병 승인과 XRP 보유 예상치를 보도했다. 이번에 확인된 계약·출자 관계와 취약점의 재현·수정 시점은 별개의 사실이며, 취약점 정보가 합병 관계자들에게 공유됐는지는 공개 자료에서 확인되지 않았다.

김민준 기자 




댓글 0
불러오는 중…