본문 바로가기
비트코인 인사이트 비트코인 인사이트

XRP Ledger, 심각한 보안 결함 발생 후 배치 재구축

읽는 시간 약 4분

RippleX는 올해 초 발견된 심각한 보안 취약점으로 인해 기존 구현이 철회된 후, XRP Ledger의 배치 수정 기능을 완전히 재구축한 버전을 출시했습니다.

최초 일괄 수정 과정에서 무엇이 잘못되었나요?

원래 배치 수정안에는 공격자가 피해자의 개인 키를 확보하지 않고도 임의의 피해자 계정에서 내부 거래를 실행할 수 있도록 하는 서명 유효성 검사 버그가 포함되어 있었습니다. 연구원 프라나미야 케슈카마트와 칸티나의 AI 도구 Apex는 2026년 2월 19일에 이 버그를 발견했습니다. 발견 후 4일 뒤인 2026년 2월 23일에 게시된 Rippled 버전 3.1.1에서는 원래 배치 수정안과 그와 관련된 fixBatchInnerSigs를 지원하지 않는 것으로 표시하여 검증자가 투표하거나 활성화할 수 없도록 했습니다. 영향을 받는 수정안이 활성화되지 않았기 때문에 사용자 자금은 위험에 처하지 않았습니다.

xrpl.org에 게시된 취약점 공개 보고서에는 다음과 같은 메커니즘이 자세히 설명되어 있습니다. 외부 트랜잭션의 서명자 확인 과정에서 배치 제출 주체가 내부 트랜잭션에서 참조되는 계정을 실제로 소유하고 있는지 확인하지 않고도 검증이 통과될 수 있었습니다. 이는 사용자 경험 향상을 위해 설계된 원자성 기능이 악용되어 단일 트랜잭션으로 네트워크상의 모든 계정을 비울 수 있었음을 의미합니다.

RippleX가 Batch V1.1을 어떻게 재구축했는지

RippleX의 소프트웨어 엔지니어인 마유카 바다리는 최초의 서명 문제가 메인넷 배포 전인 2월에 발견되었다고 밝혔습니다. 이후 작업에는 근본 원인 수정, 4명의 선임 엔지니어 검토, 셜록 보안 경진대회, 그리고 할본과 커먼 프리픽스의 감사 등이 포함되었습니다.

검토 과정은 최초 발견된 취약점으로 끝나지 않았습니다. RippleX는 교체 구현을 검토하는 동안 추가로 11개의 문제를 발견했다고 밝혔습니다. 추가 발견 사항은 서명 처리, 권한 확인, 서버 다운을 유발할 수 있는 소프트웨어 오류 등을 포함했습니다. Common Prefix는 이 중 하나의 취약점을 심각한 수준으로 분류했으며, RippleX의 검토에 따르면 이 문제는 공격자가 사용자가 서명한 권한을 재사용하여 사용자가 원래 승인하려던 것보다 더 많은 거래를 실행할 수 있도록 허용할 수 있었습니다.

개발자들은 해당 문제를 발견한 후 기능을 재구축했으며, 배치 V1.1은 8월 6일에 출시된 xrpld 3.3.0에 포함되었습니다. 실제로 배치 V1.1을 사용하면 최대 8개의 트랜잭션을 하나의 묶음으로 실행할 수 있으며, 모든 트랜잭션이 성공하거나 모두 실패할 수 있습니다. 두 당사자 간의 토큰 스왑을 통해 한쪽만 위험에 노출되는 대신 양쪽 전송이 동시에 완료되도록 할 수 있습니다.

배치 V1.1은 현재 2주 활성화 카운트다운 시작에 필요한 검증자 투표 수에서 단 한 표가 부족한 상태입니다. 35명의 신뢰할 수 있는 검증자 중 80%가 배치 V1.1을 지지하면 해당 수정안은 14일간의 과반수 지지 기간에 들어갑니다. 지지율이 유지되면 변경 사항이 활성화되고, 기간이 끝나기 전에 지지율이 기준치 아래로 떨어지면 카운트다운이 재설정됩니다. 이 기능은 토큰 스왑, 고객 결제 및 플랫폼 수수료가 동시에 처리되도록 보장할 수 있으며, RippleX는 이를 사용하는 상용 프로젝트들이 계약을 체결했거나 개발 중이라고 밝혔습니다.

fox
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.