Ripple工程总监Vijay Khanna于8月2日呼吁XRP Ledger节点运营商尽快安装xrpld 3.2.1版本,此前开发者于7月31日观察到一次验证人清单洪流攻击。该攻击导致节点资源压力增大,但XRP Ledger在此期间仍正常关闭账本,未发生资金损失或共识失败。
据XRP Ledger运营团队透露,此次攻击利用了节点对未知验证人身份的处理漏洞。攻击者生成大量未知身份,迫使节点消耗内存、存储、带宽和处理能力来处理这些数据。官方热修复版本xrpld 3.2.1于7月31日发布,8月1日早间签署,包含四项关键防护措施:
- 拒绝过大的验证人清单,在完整解码前即丢弃;
- 限制单条网络消息中携带的未知清单数量,减少批量处理压力;
- 限制节点缓存中未知验证人身份的最大数量,设为100个;
- 调整未知清单的传播方式,仅限制未列出的对等节点信息,不影响已配置或受信任的验证人。
节点运营商需执行两次重启:先正常升级并等待1-2分钟确认xrpld运行,再重启一次以清除可能保留的未知清单数据。此外,需确保系统信任Ripple在2月18日更新的GPG签名密钥,否则自动升级可能失败。此次更新仅影响基础设施提供商,普通XRP持有者无需操作。
XRP Ledger运营团队表示,技术事后分析报告将很快发布,届时披露攻击者身份、清单传输量及受影响节点资源使用详情。目前,尚未发布CVE编号或财务损失估计。相关报道指出,此热修复紧随6月15日推出的xrpld 3.2.0大版本(原rippled更名为xrpld)之后,进一步加速了节点升级进程。
