Sherlock-audit bracht 96 bugs aan het licht in XRP Ledger-code vóór de release
Belangrijkste punten
- •De competitieve audit van Sherlock identificeerde 96 bugs in de XRP Ledger-codebase voordat de release naar gebruikers werd uitgerold.
- •De review was gericht op rippled, de open-source serversoftware die ten grondslag ligt aan het XRP Ledger-netwerk.
- •De geauditeerde release hing samen met de rippled 3.3.0-update die in de changelog van het netwerk is gedocumenteerd.
- •Het operationele team van de XRP Ledger verwees op X naar de audit als onderdeel van het releaseproces, niet als reactie op een incident.
- •De beschikbare rapportages vermelden geen ernstniveaus of hoe elk probleem is opgelost.

Een beveiligingsaudit van Sherlock identificeerde 96 bugs in de code van de XRP Ledger voordat de release gebruikers bereikte, waarmee dit een van de omvangrijkere pre-release-reviews is waarover voor de software van het netwerk is gerapporteerd.
Wat de Sherlock-audit aan het licht bracht
De audit werd uitgevoerd via Sherlocks competitieve reviewplatform, dat de wedstrijd rond de XRP Ledger-codebase hostte. Bij dit model onderzoeken onafhankelijke securityonderzoekers een codebase binnen een afgebakende reviewperiode, waarbij problemen worden gemarkeerd voordat de code wordt uitgerold. De review was gericht op de kernsoftware van de ledger in plaats van op één afzonderlijke applicatie. Die kern is rippled, de open-source serverimplementatie, voornamelijk geschreven in C++, die validators en andere servers draaien om het netwerk te laten functioneren, waardoor gemarkeerde problemen dichter bij de fundamenten van de ledger liggen dan bugs die beperkt blijven tot één applicatie of wallet.
Reviews van dit type, aangedreven door wedstrijden waarbij onafhankelijke onderzoekers concurreren voor uitbetalingen op geverifieerde bevindingen, zijn via platforms als Sherlock en Code4rena een vast onderdeel geworden van de beveiliging van smart contracts. Het uitvoeren van een dergelijke review op de nodesoftware van een grote ledger breidt hetzelfde model verder uit in de stack, van contracten op applicatieniveau tot de code die elke transactie verwerkt.
Volgens rapportages bracht het proces 96 bugs aan het licht voordat de code naar ook maar één wallet werd uitgerold. Het getal betreft problemen die tijdens de reviewperiode zijn gemarkeerd, geen bevestigde exploits in productie.
De release die bij deze cyclus hoort, is gedocumenteerd in de eigen changelog van het netwerk voor de rippled 3.3.0-update, de versie die centraal staat in het geauditeerde werk.
Waarom het vinden van de bugs vóór de release belangrijk is
Het opsporen van fouten vóór de uitrol betekent dat ze kunnen worden aangepakt terwijl de code nog in review is, in plaats van nadat deze live draait op validators en in de wallets van gebruikers. Die timing is de kernwaarde van een pre-release-audit.
Voor een op settlement gerichte ledger verkleint ontdekking vóór de release het risico dat een defect de productie bereikt, waar fondsen, transactieverwerking of consensusgedrag kunnen worden aangetast. De audit fungeert als een filter tussen ontwikkeling en live gebruik. De inzet is specifiek voor infrastructuur van dit soort: de XRP Ledger bevestigt betalingen via een overeenkomstproces binnen zijn set validators in plaats van via proof-of-work-mining, zodat defecten die de transactieafhandeling of consensus raken, in de laag zitten waarop elke gebruiker van het netwerk vertrouwt.
Het operationele team van de XRP Ledger wees via zijn officiële kanaal op X naar de review, waarbij het benadrukte dat de audit onderdeel was van het releaseproces en geen reactie op een incident.
Wat dit voortaan betekent voor het toezicht op de XRP Ledger
Het inschakelen van een externe review door een derde partij voegt een extra controlelaag toe bovenop intern testen, en het gerapporteerde aantal bugs laat zien dat dergelijke reviews ook op gevestigde infrastructuur nog steeds een aanzienlijk aantal problemen aan het licht brengen.
Externe audits zijn in de cryptowereld inmiddels een vertrouwd vertrouwenssignaal, vergelijkbaar met de manier waarop attestaties van reserves het debat over de ondersteuning van stablecoins vormgaven toen de Big Four-audit van Tether rapporteerde dat de reserves hoger waren dan de verplichtingen. Codereview en financiële attestatie streven beide hetzelfde doel na: verifieerbare zekerheid voor gebruikers.
Die vraag naar zekerheid strekt zich ook uit tot waarborgen op walletniveau, een gebied dat onlangs onder de aandacht kwam toen gebruikers van CyberWallet en Passkey te maken kregen met een opnamestop. De gereedheid voor release op protocollaag en de betrouwbaarheid op walletlaag bepalen samen hoeveel gebruikers op een netwerk kunnen rekenen.
De details over ernstcategorieën en de manier waarop elk probleem is opgelost, bleven in de beschikbare rapportages onbekend, zodat de betekenis hier rust op de omvang van de review en de timing vóór de release, in plaats van op de specifieke aard van afzonderlijke bugs. De signalen om vanaf hier in de gaten te houden, zijn of een uitsplitsing naar ernst en herstelnotities de releasedocumentatie vergezellen, en of wedstrijden van derde partijen een vast terugkerend onderdeel worden van XRPL-releasecycli.
Disclaimer: Dit artikel dient uitsluitend ter informatie en vormt geen financieel of beleggingsadvies. De markten voor cryptocurrency's en digitale activa brengen aanzienlijke risico's met zich mee. Doe altijd zelf onderzoek voordat u beslissingen neemt.