Audyt Sherlock wykrył 96 błędów w kodzie XRP Ledger przed wydaniem
Najważniejsze informacje
- •Konkursowy audyt Sherlock zidentyfikował 96 błędów w bazie kodu XRP Ledger, zanim wydanie trafiło do użytkowników.
- •Przegląd obejmował rippled — otwarte oprogramowanie serwerowe, na którym opiera się sieć XRP Ledger.
- •Audytowane wydanie było powiązane z aktualizacją rippled 3.3.0 udokumentowaną w dzienniku zmian sieci.
- •Zespół operacyjny XRP Ledger odniósł się do audytu na X jako części procesu wydawania, a nie reakcji na incydent.
- •Dostępne doniesienia nie określały poziomów wag problemów ani sposobu ich rozwiązania.

Audyt bezpieczeństwa przeprowadzony przez Sherlock zidentyfikował 96 błędów w kodzie XRP Ledger, zanim wydanie dotarło do użytkowników, co czyni go jednym z bardziej obszernych przeglądów przedwdrożeniowych odnotowanych w przypadku oprogramowania tej sieci.
Co wykazał audyt Sherlock
Audyt przeprowadzono za pośrednictwem konkursowej platformy przeglądowej Sherlock, na której odbył się konkurs obejmujący bazę kodu XRP Ledger. W tym modelu niezależni badacze bezpieczeństwa analizują bazę kodu w określonym oknie czasowym przeglądu, a problemy są zgłaszane, zanim kod zostanie opublikowany. Przegląd obejmował rdzeń oprogramowania ledgera, a nie pojedynczą aplikację. Tym rdzeniem jest rippled — otwarta implementacja serwerowa, napisana głównie w języku C++, którą uruchamiają walidatory i inne serwery, by obsługiwać sieć — co sytuuje zgłoszone problemy bliżej fundamentów ledgera niż błędy ograniczone do jednej aplikacji czy portfela.
Konkursowe przeglądy tego typu, w których niezależni badacze rywalizują o wypłaty za zweryfikowane ustalenia, stały się stałym elementem bezpieczeństwa smart kontraktów dzięki platformom takim jak Sherlock i Code4rena. Przeprowadzenie takiego przeglądu oprogramowania węzłów dużego ledgera rozszerza ten sam model głębiej w stos technologiczny — od kontraktów na poziomie aplikacji po kod przetwarzający każdą transakcję.
Zgodnie z doniesieniami proces ujawnił 96 błędów, zanim kod trafił do choćby jednego portfela. Liczba ta odnosi się do problemów zgłoszonych w oknie przeglądu, a nie do potwierdzonych exploitów w środowisku produkcyjnym.
Wydanie powiązane z tym cyklem jest udokumentowane w oficjalnym dzienniku zmian aktualizacji rippled 3.3.0 sieci — wersji stanowiącej centrum audytowanej pracy.
Dlaczego wykrycie błędów przed wydaniem ma znaczenie
Wykrycie wad przed wdrożeniem oznacza, że można je usunąć, gdy kod jest jeszcze w fazie przeglądu, a nie dopiero wtedy, gdy działa już na walidatorach i w portfelach użytkowników. Taki moment przeprowadzenia przeglądu to podstawowa wartość audytu przed wydaniem.
W przypadku ledgera nastawionego na rozliczenia wykrywanie problemów przed wydaniem zmniejsza ryzyko, że wada trafi do środowiska produkcyjnego, gdzie mogłyby zostać naruszone środki, przetwarzanie transakcji lub zachowanie konsensusu. Audyt pełni funkcję filtra między procesem rozwoju a użytkowaniem na żywo. Stawka jest szczególna w przypadku infrastruktury tego rodzaju: XRP Ledger potwierdza płatności w procesie uzgadniania wśród swojego zestawu walidatorów, a nie poprzez kopanie proof-of-work, dlatego wady dotykające obsługi transakcji lub konsensusu znajdują się w warstwie, od której zależy każdy użytkownik sieci.
Zespół operacyjny XRP Ledger wskazał na ten przegląd za pośrednictwem swojego oficjalnego kanału na X, podkreślając, że audyt był częścią procesu wydawania, a nie reakcją na incydent.
Co to oznacza dla nadzoru nad XRP Ledger w przyszłości
Wprowadzenie zewnętrznego przeglądu strony trzeciej dodaje warstwę kontroli wykraczającą poza testy wewnętrzne, a zgłoszona liczba błędów pokazuje, że takie przeglądy nadal ujawniają znaczną liczbę problemów nawet w przypadku rozwiniętej infrastruktury.
Zewnętrzne audyty stały się w branży krypto rutynowym sygnałem zaufania, podobnie jak poświadczenia rezerw ukształtowały debatę wokół zabezpieczenia stablecoinów, gdy audyt Tether przeprowadzony przez jedną z firm Big Four wykazał, że rezerwy przewyższają zobowiązania. Przegląd kodu i poświadczenie finansowe zmierzają do tego samego celu: weryfikowalnego zapewnienia bezpieczeństwa użytkownikom.
Kwestia tego rodzaju gwarancji obejmuje również zabezpieczenia na poziomie portfeli — obszar, na który zwrócono ostatnio uwagę, gdy użytkownicy CyberWallet i Passkey spotkali się z odcięciem wypłat. Gotowość wydawnicza na poziomie protokołu i niezawodność na poziomie portfela wspólnie decydują o tym, jak bardzo użytkownicy mogą polegać na sieci.
Szczegóły dotyczące poziomów wag oraz sposobu rozwiązania poszczególnych problemów nie zostały ustalone w dostępnych doniesieniach, dlatego znaczenie tego przypadku opiera się na skali przeglądu i jego przedwdrożeniowym charakterze, a nie na konkretnej naturze pojedynczych błędów. Sygnałami, na które warto zwracać uwagę od tego momentu, są: czy dokumentacji wydania towarzyszyć będzie podział według wag i notatki o remediacji oraz czy konkursy strony trzeciej staną się stałym elementem cykli wydawniczych XRPL.
Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych niosą znaczące ryzyko. Przed podjęciem decyzji zawsze przeprowadź własne badania.