XRP Ledger Foundation bestätigt SDK-Sicherheitslücke und gibt dringenden Fix heraus

- Das Cybersicherheitsunternehmen Aikodo identifiziert eine Schwachstelle, die es Hackern ermöglicht, private Schlüssel im Paket des Software-Entwicklungskits (SDK) für den XRP Ledger zu stehlen.
- Die XRPL Foundation hat das Problem behoben, und es gibt keine Anzeichen dafür, dass jemand betroffen war.
- Hackern zielen nun mit Supply-Chain-Angriffen auf die öffentlichen Repositories von blockchain-basierten Projekten ab.
Das Software-Sicherheitsunternehmen Aikodo hat XRP Ledger-Entwickler auf eine Sicherheitslücke im XRPL-Software-Entwicklungskit (SDK) hingewiesen, die es Hackern ermöglicht, private Schlüssel zu stehlen. Das auf Entwickler ausgerichtete Unternehmen sagte, die Sicherheitslücke befand sich in XRPL-Versionen 4.2.1 – 4.2.4.
Laut der Firma hat sie die Schwachstelle erstmals am 21. April um 20:53 Uhr GMT+0 identifiziert, nachdem sie eine Warnung über fünf neue Pakete erhalten hatte, die zum XRPL-Paket hinzugefügt wurden. Eine genauere Untersuchung zeigte, dass böswillige Akteure das Paket kompromittiert hatten, indem sie eine Hintertür hinzugefügt hatten, um private Schlüssel zu stehlen.
Es heißt:
„Wir haben schnell bestätigt, dass das offizielle XPRL (Ripple) NPM-Paket von ausgeklügelten Angreifern kompromittiert wurde, die eine Hintertür eingebaut haben, um Krypto-Private-Keys zu stehlen und Zugriff auf Krypto-Wallets zu erhalten.“
Da das Paket durchschnittlich 140.000 Downloads pro Woche hat und Tausende von Websites und Anwendungen es nutzen, hätte der Vorfall eine katastrophale Supply-Chain-Angriff für die Krypto-Branche sein können.
Laut dem Bericht nutzte der Hacker mehrere Versionen des Pakets, um seine Spuren zu verwischen und sicherzustellen, dass die Sicherheitslücke nicht sichtbar war. Aikido konnte sie jedoch aufgrund seines Aikido Intel-Tools identifizieren, das öffentliche Paketmanager wie NPM überwacht und bösartige Codeänderungen erkennt.
XRPL Foundation erkennt Kompromittierung an
Währenddessen hat die XRPL-Stiftung, die gemeinnützige Organisation hinter dem XRPL-Netzwerk, den Vorfall anerkannt und eine Korrektur für die Schwachstelle bereitgestellt. Die Stiftung sagte auf X, dass sie nun eine Version 4.2.5 des XRPL-Pakets als Ersatz für die kompromittierten Versionen veröffentlicht hat.
Entwickler, die die kompromittierten Versionen besitzen, wurden angewiesen, diese sofort zu ersetzen. Die Stiftung hat auch alle kompromittierten Versionen auf NPM als veraltet markiert, damit niemand sie herunterladen kann.
Es wurde auch empfohlen, dass Entwickler die neueste Version 4.2.5 oder die deutlich ältere Version 2.14.3 verwenden sollten, die nicht kompromittiert war, und hinzugefügt, dass das Problem die XRPL-Codebasis oder ihr GitHub-Repository nicht betrifft.
Die Stiftung sagte:
„Diese Sicherheitslücke befindet sich in xrpl.js, einer JavaScript-Bibliothek zur Interaktion mit dem XRP Ledger. Sie BETRIFFT NICHT die XRP Ledger-Codebasis oder das GitHub-Repository selbst. Projekte, die xrpl.js verwenden, sollten sofort auf v4.2.5 upgraden.“
Bisher haben mehrere Protokolle im Netzwerk bestätigt, dass die Sicherheitslücke sie betroffen hat. Xaman Wallet bemerkte, dass es eigene Infrastruktur und Bibliotheken zur Abwicklung von Transaktionen und privaten Schlüsseln verwendet, während XRPScan sagte, es verwende eine ältere Version von xrpl.js und verarbeite keine privaten Schlüssel.
Andere, wie die Bitfrost Wallet, das DeFi-Protokoll OpulenceX, das Memecoin RibbleXRP und die Web3-Gaming-Plattform Gen3 Games, haben ebenfalls bestätigt, dass sie nicht betroffen sind.
Krypto-bezogene Supply-Chain-Angriffe werden alltäglich
Der XRPL-Supply-Chain-Angriff ist der neueste Vorfall, bei dem böswillige Akteure Software-Pakete angreifen, um krypto-bezogene Projekte auszunutzen.
Bereits im März griffen Hacker Coinbase in einem GitHub-Actions-Supply-Chain-Angriff an, indem sie versuchten, das Open-Source-AgentKit der Börse zu knacken. Sie scheiterten jedoch, und Coinbase vereitelte den Versuch und beschloss stattdessen, mehrere Repositories anzugreifen.
Zuvor hatten Cybersicherheitsexperten entdeckt, dass die berüchtigte nordkoreanische Hackergruppe Lazarus Krypto-Entwickler über NPM-Repositories angreift und Hintertüren in Projekten einbaut. Es ist unklar, ob sie an der
Lesen Sie nicht nur Krypto-Nachrichten. Verstehen Sie sie. Abonnieren Sie unseren Newsletter. Es ist kostenlos.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.
















