В ходе конкурса по поиску уязвимостей, организованного Sherlock с призовым фондом $550 000, в коде XRP Ledger было обнаружено 96 ошибок. Две из них признаны критическими — они могли позволить злоумышленникам выводить средства с кошельков без знания приватных ключей. К счастью, все уязвимости были устранены до запуска затронутых функций, поэтому средства пользователей остались в полной безопасности.
Особую опасность представлял сам характер багов: они находились в механизмах обработки транзакций и могли обойти криптографическую защиту, на которой строится вся сеть. Это наихудший сценарий для блокчейна, и его удалось предотвратить исключительно благодаря тому, что проверка прошла на этапе разработки, а не постфактум.
Этот случай выгодно отличает Ripple от многих других проектов, где аудиты нередко воспринимаются как формальность, а исправления начинаются только после реальных взломов. Здесь сработал иной принцип: вложить серьёзные средства до релиза, дать независимым исследователям возможность «разорвать» код и закрыть все дыры до того, как сеть столкнётся с реальной угрозой.
Стоит оценить и экономику вопроса. $550 000 — сумма внушительная, но она несопоставима с потенциальным ущербом от одной успешной атаки на сеть, которую используют банки и платёжные сервисы. Даже без учёта расходов на остановку сети или восстановление репутации, конкурс окупился многократно.
Для держателей XRP главный вывод прост: аудит сработал как надо. Вопрос лишь в том, станет ли такой подход системой — будет ли Ripple применять его к каждому обновлению и каждому новому функционалу реестра.
Ближайший шаг — публичный отчёт компании о 96 выявленных проблемах и внесённых исправлениях. Если все будущие изменения кода будут проходить аналогичную проверку от Sherlock, модель «аудит до релиза» перестанет быть разовой акцией и превратится в постоянную политику, укрепляющую доверие к сети.
Особую опасность представлял сам характер багов: они находились в механизмах обработки транзакций и могли обойти криптографическую защиту, на которой строится вся сеть. Это наихудший сценарий для блокчейна, и его удалось предотвратить исключительно благодаря тому, что проверка прошла на этапе разработки, а не постфактум.
Этот случай выгодно отличает Ripple от многих других проектов, где аудиты нередко воспринимаются как формальность, а исправления начинаются только после реальных взломов. Здесь сработал иной принцип: вложить серьёзные средства до релиза, дать независимым исследователям возможность «разорвать» код и закрыть все дыры до того, как сеть столкнётся с реальной угрозой.
Стоит оценить и экономику вопроса. $550 000 — сумма внушительная, но она несопоставима с потенциальным ущербом от одной успешной атаки на сеть, которую используют банки и платёжные сервисы. Даже без учёта расходов на остановку сети или восстановление репутации, конкурс окупился многократно.
Для держателей XRP главный вывод прост: аудит сработал как надо. Вопрос лишь в том, станет ли такой подход системой — будет ли Ripple применять его к каждому обновлению и каждому новому функционалу реестра.
Ближайший шаг — публичный отчёт компании о 96 выявленных проблемах и внесённых исправлениях. Если все будущие изменения кода будут проходить аналогичную проверку от Sherlock, модель «аудит до релиза» перестанет быть разовой акцией и превратится в постоянную политику, укрепляющую доверие к сети.