ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

XRP Ledger Foundation подтвердила утечку SDK и выпустила срочное исправление

АвторCryptopolitan NewsCryptopolitan News 2 мин. чтения
Ledger XRP
  • Компания по кибербезопасности Aikodo выявила уязвимость, позволяющую хакерам красть приватные ключи в пакете SDK для разработки программного обеспечения XRP Ledger.
  • XRPL Foundation исправила проблему, и признаков того, что кто-либо пострадал, не обнаружено.
  • Хакеры теперь атакуют публичные репозитории блокчейн-проектов с помощью атак на цепочку поставок.

Компания по безопасности программного обеспечения Aikodo предупредила разработчиков XRP Ledger об уязвимости в наборе инструментов для разработки (SDK) XRPL, которая позволяет хакерам красть приватные ключи. Компания, ориентированная на разработчиков, заявила, что уязвимость присутствовала в версиях XRPL 4.2.1 – 4.2.4.

Согласно компании, она впервые выявила уязвимость 21 апреля в 20:53 GMT+0, после получения оповещения о пяти новых пакетах, добавленных в пакет XRPL. Более тщательное исследование показало, что злоумышленники скомпрометировали пакет, добавив бэкдор для кражи закрытых ключей.

Они сказали:

«Мы быстро подтвердили, что официальный пакет NPM XPRL (Ripple) был скомпрометирован сложными злоумышленниками, которые внедрили бэкдор для кражи приватных ключей криптовалюты и получения доступа к кошелькам с криптовалютой».

Учитывая, что пакет имеет в среднем 140 000 загрузок в неделю и его используют тысячи веб-сайтов и приложений, этот инцидент мог стать катастрофической атакой на цепочку поставок для криптоиндустрии.

Согласно отчету, хакер использовал несколько версий пакета, чтобы попытаться скрыть свой след и убедиться, что уязвимость не будет видна. Однако Aikido удалось выявить её благодаря инструменту Aikido Intel, который мониторит публичные менеджеры пакетов, такие как NPM, и выявляет любые вредоносные изменения в коде.

XRPL Foundation признает факт компрометации

Тем временем, XRPL Foundation, некоммерческая организация, стоящая за сетью XRPL, признала инцидент и развернула исправление уязвимости. Фонд заявил в X, что теперь он опубликовал версию 4.2.5 пакета XRPL в качестве замены скомпрометированных версий.

Разработчикам, у которых есть скомпрометированные версии, было рекомендовано немедленно заменить их. Фонд также объявил все скомпрометированные версии устаревшими в NPM, чтобы никто не мог их скачать.

Он также посоветовал разработчикам использовать последнюю v4.2.5 или гораздо более старую v2.14.3, которая не была скомпрометирована, и добавил, что проблема не влияет на XRPL кодовую базу или его репозиторий GitHub.

Фонд заявил:

«Эта уязвимость находится в xrpl.js, библиотеке JavaScript для взаимодействия с XRP Ledger. Она НЕ влияет на кодовую базу XRP Ledger или сам репозиторий Github. Проекты, использующие xrpl.js, должны немедленно обновиться до версии 4.2.5».

На данный момент несколько протоколов в сети подтвердили, что уязвимость затронула их. Кошелек Xaman отметил, что использует собственную инфраструктуру и библиотеки для обработки транзакций и приватных ключей, а XRPScan заявил, что использует более старую версию xrpl.js и не обрабатывает приватные ключи.

Другие проекты, такие как кошелек Bitfrost, протокол DeFi OpulenceX, мемкоин RibbleXRP и платформа Web3-игр Gen3 Games, также подтвердили, что они не пострадали.

Атаки на цепочки поставок, связанные с криптовалютами, становятся все более распространенными

Атака на цепочку поставок XRPL — это последний инцидент, когда злоумышленники атаковали пакеты программного обеспечения, чтобы эксплуатировать проекты, связанные с криптовалютами.

Еще в марте хакеры атаковали Coinbase в рамках атаки на цепочку поставок GitHub Actions, пытаясь взломать проект с открытым исходным кодом AgentKit биржи. Однако им это не удалось, и Coinbase сорвала попытку, решив вместо этого атаковать несколько репозиториев.

Ранее эксперты по кибербезопасности обнаружили, что известная северокорейская хакерская группа Lazarus атакует разработчиков криптовалют, используя репозитории NPM, и внедряет бэкдоры в проекты. Неясно, причастны ли они к

Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

ЕЩЁ … НОВОСТИ