Поправка Batch V1.1 в XRP Ledger преодолела еще один голос валидатора до начала двухнедельного процесса активации после того, как разработчики исправили еще 11 программных проблем, выявленных в ходе проверок безопасности.
Краткое содержание
- Batch V1.1 в XRP Ledger получила 27 из 35 голосов валидаторов, и ей не хватает одного голоса до порога активации в 80%.
- Разработчики исправили еще 11 проблем, связанных с подписями, проверками авторизации и потенциальными сбоями сервера, перед последним голосованием.
- Batch позволит пользователям объединять до восьми транзакций в одну операцию и требовать, чтобы связанные платежи выполнялись вместе.
- Текущая версия заменила более раннее предложение Batch после того, как исследователи обнаружили серьезную уязвимость авторизации до того, как оно попало в основную сеть.
RippleX в понедельник сообщила, что последний обзор Batch V1.1 выявил проблемы, связанные с подписями транзакций, проверками авторизации и сбоями сервера, причем исправления были включены в версию, которую сейчас рассматривают валидаторы XRP Ledger.
Во вторник поддержка составила 27 из 35 доверенных валидаторов, что равно примерно 77%, оставив предложение чуть ниже уровня 80%, необходимого для входа в период активации сети.
Обновление XRP Ledger Batch приближается к поддержке в 80%
Batch V1.1 позволит объединять до восьми транзакций в одну операцию с правилами выполнения, которые могут требовать успешного выполнения связанных транзакций вместе.
Для обмена токенами между двумя пользователями эта функция может сделать оба перевода зависимыми друг от друга. Если одна сторона обмена не удастся, другая транзакция не будет завершена независимо.
Кошельки и торговые площадки могли бы использовать ту же структуру для обработки платежа клиента и комиссии платформы вместе. RippleX заявила, что коммерческие проекты, использующие Batch, уже находятся на стадии контракта или разработки, хотя команда разработчиков публично не назвала участвующие компании.
Поддержка валидаторов быстро росла за последнюю неделю. 8 сентября Batch V1.1 имела 24 голоса из 35 валидаторов в стандартном списке уникальных узлов, что равно 68,57%, как ранее сообщал crypto.news. С тех пор еще три валидатора поддержали поправку.
Согласно правилам управления XRP Ledger, поправка должна поддерживать не менее 80% поддержки валидаторов в течение 14 последовательных дней, прежде чем она сможет активироваться. При текущем подсчете 35 доверенных валидаторов еще один поддерживающий голос поднимет Batch V1.1 выше порога и начнет этот период.
Результат не будет зафиксирован после начала обратного отсчета. Валидаторы могут изменить свои позиции, и падение поддержки ниже 80% в течение 14-дневного окна прервет процесс активации.
Аналогичный процесс произошел в июле, когда поправка fixCleanup3_2_0 получила 85,71% поддержки и вошла в окно активации. Пакет впоследствии активировался 29 июля после сохранения достаточной поддержки валидаторов в течение требуемого периода.
Batch V1.1 заменяет более раннюю версию с серьезной уязвимостью
Текущее голосование последовало за отзывом первоначального дизайна Batch после того, как исследователи обнаружили уязвимость до того, как функция достигла основной сети XRP Ledger.
При определенных условиях уязвимость могла позволить злоумышленнику поместить транзакции со счета другого пользователя в пакет без получения необходимой авторизации. Средства пользователей не подвергались риску, поскольку затронутая поправка так и не активировалась.
Разработчики перестроили функцию после обнаружения, и Batch V1.1 позже была включена в xrpld 3.3.0, выпущенный 6 августа.
Выпуск xrpld 3.3.0 представил исправленную реализацию Batch вместе с несколькими другими предложенными функциями протокола. Каждая поправка по-прежнему требует отдельного одобрения валидаторов, прежде чем стать активной в основной сети.
Инженер-программист RippleX Маюкха Вадари сказала, что первоначальная проблема с подписью была обнаружена в феврале до развертывания в основной сети. Последующая работа включала исправление первопричины, обзоры четырех старших инженеров, конкурс по безопасности Sherlock и аудиты от Halborn и Common Prefix.
«После того как в феврале была обнаружена ошибка подписи в v1.0 (до запуска основной сети, средствам ничего не угрожало), мы переработали её», — написала Вадари в X 14 сентября.
Процесс проверки не завершился на первоначальной уязвимости. RippleX сообщила, что при изучении заменяющей реализации было обнаружено ещё 11 проблем.
Проверки безопасности выявили ещё 11 проблем в Batch
Дополнительные находки касались обработки подписей, проверок авторизации и программных условий, способных привести к сбою серверов.
Common Prefix классифицировала одну из уязвимостей как критическую. Согласно обзору RippleX, эта проблема могла позволить злоумышленнику повторно использовать разрешение, подписанное пользователем, и выполнить больше транзакций, чем пользователь изначально намеревался авторизовать.
Другие находки касались того, как транзакции Batch проверяли разрешения и обрабатывали подписи. Разработчики устранили заявленные проблемы до того, как поправка достигла текущей стадии голосования валидаторов.
RippleX сообщила, что четыре старших инженера проверили реализацию, а Halborn и Common Prefix провели внешние аудиты. Код прошёл автоматизированное тестирование и публичный конкурс по безопасности, предназначенный для выявления слабых мест до активации.
Тестирование безопасности использовалось и в других недавних предложениях для XRP Ledger. Июньская проверка безопасности от Common Prefix выявила числовые и поведенческие проблемы в компонентах XRPL, а исправления были развёрнуты в версии 3.2.0. Впоследствии этой фирме по безопасности было поручено формальная верификация и анализ других частей сети.
Отдельный конкурс Sherlock, охватывавший предложенные функции XRP Ledger, выявил десятки действительных уязвимостей до того, как затронутые поправки достигли основной сети, включая критические находки и находки высокой степени серьёзности.
Batch является частью набора функций xrpld 3.3.0
Batch — одно из нескольких изменений протокола, представленных в цикле программного обеспечения 3.3.0, поскольку разработчики XRP Ledger работают над расчётами по транзакциям, конфиденциальностью, разрешениями и институциональными функциями.
До выпуска программного обеспечения разработчики описали пять предложенных поправок XRPL, которые включали транзакции Batch, Confidential MPT, Sponsor, Dynamic MPT и Permission Delegation.
Batch построен вокруг атомарного расчёта, при котором несколько связанных операций могут обрабатываться как скоординированная транзакция вместо их отдельной отправки.
Permission Delegation позволила бы счёту предоставлять ограниченные полномочия другому счёту, не передавая полный контроль. Confidential MPT предназначена для сокрытия балансов и сумм переводов для Multi-Purpose Tokens, сохраняя при этом идентификаторы счетов видимыми в публичном реестре.
Ни одна из функций не становится активной просто потому, что её код включён в xrpld. Валидаторы отдельно решают, поддерживать ли поправки, поэтому каждое предложение имеет собственный график голосования.
В сети уже наблюдаются разные темпы принятия среди предложений 3.3.0. В августе Ripple проголосовала за поправку PermissionDelegationV1_1, когда её поддерживали семь из 35 доверенных валидаторов.
С тех пор Batch значительно приблизилась к порогу активации. Её текущие 27 голосов оставляют поправке один поддерживающий валидатор до начала 14-дневного периода, при условии что существующие голоса сохранятся.
RippleX не назвала коммерческие проекты, которые, по её словам, заключили контракт или находятся в разработке для использования Batch. CoinDesk сообщил, что спросил команду разработчиков, какие компании готовятся использовать эту функцию и получили ли 11 последних исправлений независимую проверку на соответствие версии, которую сейчас рассматривают валидаторы.






