Оновлення Batch у XRPL наближається до активації: розробники виправили 11 помилок

XRP
поріг активаціїперевірка безпекиГолосування валідаторівXRP LedgerBatch V1.1поправкаRippleX
9 години томуДжерело: crypto.news
Оновлення Batch у XRPL наближається до активації: розробники виправили 11 помилок

Поправка Batch V1.1 до XRP Ledger наблизилася на один голос валідатора до початку свого двотижневого процесу активації після того, як розробники виправили ще 11 програмних проблем, виявлених під час перевірок безпеки.

Підсумок

  • Batch V1.1 до XRP Ledger отримала 27 з 35 голосів валідаторів, залишивши їй один голос до 80% порогу активації.
  • Розробники виправили ще 11 проблем, пов'язаних із підписами, перевірками авторизації та потенційними збоями сервера, перед останнім голосуванням.
  • Batch дозволив би користувачам об'єднувати до восьми транзакцій в одну операцію та вимагати, щоб пов'язані платежі виконувалися разом.
  • Поточна версія замінила попередню пропозицію Batch після того, як дослідники виявили серйозну ваду авторизації, перш ніж вона досягла mainnet.

RippleX у понеділок повідомила, що останній огляд Batch V1.1 виявив проблеми, пов'язані з підписами транзакцій, перевірками авторизації та збоями сервера, а виправлення були включені у версію, яку зараз розглядають валідатори XRP Ledger.

У вівторок підтримка становила 27 з 35 довірених валідаторів, що дорівнює приблизно 77%, залишаючи пропозицію трохи нижче 80% рівня, необхідного для входу в період активації мережі.

Оновлення XRP Ledger Batch наближається до 80% підтримки

Batch V1.1 дозволив би об'єднати до восьми транзакцій в одну операцію, з правилами виконання, які можуть вимагати, щоб пов'язані транзакції виконувалися разом.

Для обміну токенів між двома користувачами ця функція могла б зробити обидва перекази залежними один від одного. Якщо одна сторона обміну не вдається, інша транзакція не буде виконана самостійно.

Гаманці та торгові майданчики могли б використовувати ту саму структуру для обробки платежу клієнта та комісії платформи разом. RippleX заявила, що комерційні проєкти, які використовують Batch, вже перебувають за контрактом або в розробці, хоча команда розробників публічно не назвала задіяні компанії.

Підтримка валідаторів швидко зросла за минулий тиждень. 8 вересня Batch V1.1 мала 24 голоси від 35 валідаторів у стандартному списку унікальних вузлів, що дорівнює 68,57%, як раніше повідомляло crypto.news. Відтоді ще три валідатори підтримали поправку.

Згідно з правилами управління XRP Ledger, поправка повинна підтримувати щонайменше 80% підтримки валідаторів протягом 14 послідовних днів, перш ніж вона зможе активуватися. З 35 довіреними валідаторами, які зараз враховуються, ще один голос на підтримку підняв би Batch V1.1 вище порогу та розпочав би цей період.

Результат не буде зафіксовано після початку зворотного відліку. Валідатори можуть змінювати свої позиції, і падіння підтримки нижче 80% протягом 14-денного вікна перерве процес активації.

Подібний процес відбувся в липні, коли поправка fixCleanup3_2_0 отримала 85,71% підтримки та увійшла у своє вікно активації. Пакет згодом активувався 29 липня після збереження достатньої підтримки валідаторів протягом необхідного періоду.

Batch V1.1 замінює попередню версію з серйозною вадою

Поточне голосування відбувається після відкликання оригінального дизайну Batch після того, як дослідники виявили вразливість, перш ніж функція досягла mainnet XRP Ledger.

За певних умов вада могла дозволити зловмиснику розмістити транзакції з рахунку іншого користувача в пакеті без отримання необхідної авторизації. Кошти користувачів не були під загрозою, оскільки уражена поправка ніколи не активувалася.

Розробники перебудували функцію після виявлення, а Batch V1.1 пізніше була включена в xrpld 3.3.0, випущену 6 серпня.

Випуск xrpld 3.3.0 представив виправлену реалізацію Batch разом з кількома іншими запропонованими функціями протоколу. Кожна поправка все ще потребує окремого схвалення валідаторів, перш ніж стати активною в mainnet.

Інженер-програміст RippleX Маюкха Вадарі сказала, що оригінальна проблема з підписом була виявлена в лютому перед розгортанням у mainnet. Подальша робота включала виправлення першопричини, перевірки чотирма старшими інженерами, конкурс з безпеки Sherlock та аудити від Halborn і Common Prefix.

«Після того, як у лютому було виявлено помилку підпису v1.0 (до Mainnet, кошти не під загрозою), ми переробили його», — написала Вадарі в X 14 вересня.

Процес перевірки не завершився початковою вразливістю. RippleX повідомила, що під час вивчення замінного впровадження було виявлено ще 11 проблем.

Перевірки безпеки виявили ще 11 проблем Batch

Додаткові знахідки стосувалися обробки підписів, перевірок авторизації та програмних умов, здатних спричинити збій серверів.

Common Prefix класифікувала одну з уразливостей як критичну. Згідно з оглядом RippleX, ця проблема могла дозволити зловмиснику повторно використати дозвіл, який підписав користувач, і виконати більше транзакцій, ніж користувач спочатку мав намір авторизувати.

Інші знахідки стосувалися способу, у який транзакції Batch перевіряли дозволи та обробляли підписи. Розробники усунули повідомлені проблеми до того, як поправка досягла поточної стадії голосування валідаторів.

RippleX повідомила, що четверо старших інженерів перевірили впровадження, тоді як Halborn і Common Prefix виконали зовнішні аудити. Код пройшов автоматизоване тестування та публічний конкурс з безпеки, покликаний виявити слабкі місця до активації.

Тестування безпеки використовувалося й в інших нещодавніх пропозиціях XRP Ledger. Червнева перевірка безпеки Common Prefix виявила числові та поведінкові проблеми в компонентах XRPL, а виправлення були розгорнуті у версії 3.2.0. Згодом цій фірмі з безпеки було доручено формальну верифікацію та аналіз інших частин мережі.

Окремий конкурс Sherlock, що охоплював запропоновані функції XRP Ledger, виявив десятки дійсних уразливостей до того, як відповідні поправки досягли mainnet, включно з критичними та високого ступеня тяжкості знахідками.

Batch є частиною набору функцій xrpld 3.3.0

Batch — одна з кількох змін протоколу, запроваджених у циклі програмного забезпечення 3.3.0, оскільки розробники XRP Ledger працюють над розрахунками транзакцій, конфіденційністю, дозволами та інституційними функціями.

Перед випуском програмного забезпечення розробники окреслили п’ять запропонованих поправок XRPL, які включали транзакції Batch, Confidential MPT, Sponsor, Dynamic MPT та Permission Delegation.

Batch розроблено навколо атомарного розрахунку, де кілька пов’язаних операцій можуть оброблятися як скоординована транзакція, а не подаватися окремо.

Permission Delegation дозволила б обліковому запису надавати обмежені повноваження іншому обліковому запису, не передаючи повного контролю. Confidential MPT розроблено, щоб приховувати баланси та суми переказів для Multi-Purpose Tokens, зберігаючи ідентичності облікових записів видимими в публічному реєстрі.

Жодна з функцій не стає активною лише тому, що її код включено до xrpld. Валідатори окремо вирішують, чи підтримувати поправки, залишаючи кожну пропозицію на власному графіку голосування.

Мережа вже побачила різні темпи впровадження серед пропозицій 3.3.0. Ripple у серпні проголосувала за поправку PermissionDelegationV1_1, коли її підтримували семеро з 35 довірених валідаторів.

Відтоді Batch набагато наблизився до порогу активації. Його поточні 27 голосів залишають поправці один підтримувальний валідатор до початку 14-денного періоду, за умови, що наявні голоси залишаться в силі.

RippleX не назвала комерційні проєкти, які, за її словами, мають контракт або перебувають у розробці для використання Batch. CoinDesk повідомив, що запитав у команди розробників, які компанії готуються використовувати цю функцію та чи отримали 11 останніх виправлень незалежний огляд щодо версії, яку наразі розглядають валідатори.