Your bank is using your money. You’re getting the scraps.WATCH FREE

XRP Ledger FoundationがSDKの侵害を確認し、緊急修正を発表

この投稿の内容:

  • サイバーセキュリティ企業Aikodoは、 XRP Ledgerソフトウェア開発キットパッケージでハッカーが秘密鍵を盗むことを可能にする脆弱性を特定dent。.
  • XRPL Foundation は問題を修正しており、誰かが影響を受けたという兆候はありません。.
  • ハッカーは現在、サプライチェーン攻撃を用いてブロックチェーンベースのプロジェクトの公開リポジトリを標的にしている。.

ソフトウェアセキュリティ企業Aikodoは、 XRP Ledgerの開発者に対し、 XRPLソフトウェア開発キット(SDK)に存在する脆弱性について警告を発しました。この脆弱性により、ハッカーが秘密鍵を盗むことが可能となります。開発者向けセキュリティ企業であるAikodoによると、この脆弱性は XRPLバージョン4.2.1~4.2.4に存在していました。.

同社によるとこの脆弱性を初めて確認したのはdent XRP Lパッケージに5つの新しいパッケージが追加されたというアラートを受け取った後だった。詳細な調査の結果、悪意のある人物が秘密鍵を盗むためのバックドアを追加することでパッケージに侵入していたことが判明した。

それはこう言った。

「公式の XPRL (Ripple) NPM パッケージが、暗号通貨の秘密鍵を盗み、暗号通貨ウォレットにアクセスするためのバックドアを仕掛けた高度な攻撃者によって侵害されたことがすぐに確認されました。」

このパッケージは毎週平均14万回ダウンロードされ、何千ものウェブサイトやアプリケーションで使用されていることを考えると、このdent 暗号通貨業界にとって壊滅的なサプライチェーン攻撃となった可能性がある。.

報告によると、ハッカーは痕跡を隠し、脆弱性が目立たないようにするために、パッケージの複数のバージョンを使用しました。しかし、Aikidoは、NPMなどの公開パッケージマネージャーを監視し、悪意のあるコードの変更をdentAikido Intelツールによって、この脆弱性をdentことができました。.

XRPL財団は侵害を認める

一方、 XRP 運営する非営利XRP L Foundationは、dent認識し、侵害されたバージョンの代替として、XRP LパッケージXRPXRP4.2.5を公開したと発表しました

  RippleCTOはAMMがXRP価格をすぐにどうか疑問視している

侵害されたバージョンを使用している開発者には、直ちに置き換えるよう勧告されています。また、財団はNPM上のすべての侵害されたバージョンを非推奨とし、誰もダウンロードできないようにしました。.

また、開発者は最新のv4.2.5か、侵害を受けていないかなり古いv2.14.3を使用するべきだとアドバイスし、この問題はXRP LコードベースやそのGitHubリポジトリには影響しないと付け加えた。

財団は次のように述べた。

この脆弱性は、 XRP Ledger と連携するための JavaScript ライブラリである xrpl.js に存在します。XRP Ledger XRP コードベースや GitHub リポジトリ自体には影響しません。xrpl.js を使用しているプロジェクトは、直ちにバージョン 4.2.5 にアップグレードする必要があります。

これまでのところ、ネットワーク上の複数のプロトコルがこの脆弱性の影響を受けていることを確認しています。Xaman Walletは、トランザクションと秘密鍵の処理に自社製のインフラストラクチャとライブラリを使用していると述べています。一方、 XRPScanは、古いバージョンのxrpl.jsを使用しており、秘密鍵を処理していないと述べています。.

Bitfrostウォレット、 DeFi プロトコルOpulenceX、ミームコインRibbleXRP、Web3ゲームプラットフォームGen3 Gamesなども影響を受けていないことを確認している。.

暗号関連のサプライチェーン攻撃が蔓延

XRPL サプライチェーン攻撃は、暗号関連のプロジェクトを悪用するためにソフトウェア パッケージを標的とする悪意のある人物による最新のdent です。.

3月、ハッカーたちはGitHub Actionsのサプライチェーン攻撃でCoinbaseを標的とし、同社のオープンソースAgentKitの破壊を試みましたが、失敗に終わり、Coinbaseは攻撃を阻止し、代わりに複数のリポジトリへの攻撃を決定しました。.

  Ripple50兆ドルの資産運用会社BNYをRLUSDの準備金管理会社に選定

サイバーセキュリティの専門家は、悪名高い北朝鮮のハッカー集団「ラザルス」がNPMリポジトリを利用して暗号資産開発者を標的にし、プロジェクトにバックドアを作成していることを発見している。彼らが今回の攻撃に関与しているかどうかは不明である。

暗号通貨のニュースを読むだけでなく、理解を深めましょう。ニュースレターにご登録ください。無料です

共有リンク:

免責事項。提供される情報は取引アドバイスではありません。Cryptopolitan.comCryptopolitanこのページで提供される情報に基づいて行われた投資について一切の責任を負いません。dent調査や資格のある専門家への相談をtronお勧めします

最も読まれている

最も読まれている記事を読み込んでいます...

暗号通貨の最新ニュースを毎日メールで受け取りましょう

編集者の選択

編集者のおすすめ記事を読み込んでいます...

- 常に先を行く暗号通貨ニュースレター -

市場の動きは速い。.

私たちはより速く動きます。.

Cryptopolitan Daily を購読すると、タイムリーで鋭敏かつ関連性の高い暗号通貨の洞察が直接受信箱に届きます。.

今すぐ参加して、
見逃さないようにしましょう。

入って、事実を知り、
前に進みましょう。

CryptoPolitanを購読する