
Eine neue Version des xrpl.js-Pakets – eine grundlegende JavaScript-Bibliothek für Interaktionen mit dem XRP Ledger – hat einen ernsthaften Sicherheitsalarm ausgelöst. Die XRP Ledger Stiftung hat eine kritische Schwachstelle identifiziert, die die Integrität der Lieferkette der Kryptowährung gefährden kann.
Charlie Eriksen, Malware-Forscher bei Aikido Security, entdeckte die Schwachstelle. Eriksen warnte vor der Präsenz eines Backdoors, das im Software-Entwicklungskit eingebettet ist, das von Tausenden von Anwendungen verwendet wird.
Bedeutende Auswirkungen auf JavaScript-Bibliotheken
Laut der offiziellen Bekanntgabe sind die kompromittierten Versionen des Pakets v4.2.1 bis v4.2.4 und v2.14.2, die eine Schwachstelle enthalten, die es Angreifern ermöglicht, private Schlüssel zu stehlen und unbefugten Zugriff auf Benutzer-Wallets zu erhalten.
Die Bedrohung betrifft nicht den Code des XRP Ledgers oder dessen Repository auf GitHub. Der Einfluss auf Dienste, die von diesen kompromittierten JavaScript-Bibliotheken abhängen, kann jedoch erheblich sein.
Am 21. April um 20:53 GMT+0 hat unser System, Aikido Intel, uns über fünf neue Versionen des xrpl-Pakets informiert. Es handelt sich um das offizielle SDK des XRP Ledgers mit über 140.000 wöchentlichen Downloads. Wir haben schnell bestätigt, dass das offizielle XPRL (Ripple) NPM-Paket von hochentwickelten Angreifern kompromittiert wurde, die ein Backdoor implementiert haben, um private Kryptowährungs-Schlüssel zu stehlen und Zugriff auf Kryptowährungs-Wallets zu erhalten, enthüllte Charlie Eriksen, Malware-Forscher bei Aikido Security.
Schadhafte Pakete. Quelle: Aikido
Die XRP Ledger Stiftung hat alle Entwickler und Benutzer, die mit dem xrpl.js-Paket interagieren, aufgefordert, sofort auf die Version v4.2.5 zu aktualisieren, um das Risiko zu mindern. Diese Maßnahme ist entscheidend, um zu verhindern, dass Dritte unbefugten Zugriff auf die in durch kompromittierte Versionen exponierten Wallets gespeicherten Gelder erhalten.
Das Problem wurde im Node Package Manager (NPM) entdeckt, einer grundlegenden Plattform zum Teilen und Verwalten von JavaScript-Codepaketen. Diese Situation erhöht die Besorgnis über das Ausmaß des möglichen Angriffs.
Kritische Warnung für alle, die XRPL.js von NPM verwenden, warnte der CTO von Ripple, David Schwartz.
Mit über 140.000 wöchentlichen Downloads verwenden Entwickler xrpl.js in einer Vielzahl von Anwendungen innerhalb des XRP-Ökosystems. Diese Tatsache macht es zu einem attraktiven Ziel für Cyberkriminelle.
Wie schütze ich meine XRP-Token?
Xaman Wallet und XRPScan bestätigten, dass die Sicherheitsanfälligkeit ihre Dienste nicht beeinträchtigt hat, trotz der Schwere der Situation.
Vermeiden Sie die Verwendung von Diensten, die Zugriff auf Ihren privaten Schlüssel/Samen haben, bis diese bestätigt haben, dass sie nicht betroffen sind (viele von ihnen, wie @XamanWallet, @First_Ledger und @Gen3Games, haben dies bereits hier bestätigt), betonte Mayukha Vadari, Senior Software Engineer bei RippleX.
Es wird jedoch empfohlen, dass alle Benutzer, die XRP und andere Kryptowährungen auf Plattformen verwenden, die xrpl.js nutzen, davon ausgehen, dass jede private Schlüssel, die mit den kompromittierten Versionen verarbeitet wurde, gefährdet sein könnte. Zusammenfassend sind einige wichtige Empfehlungen:
1 – Bibliotheken aktualisieren: Es ist entscheidend, dass alle Entwickler xrpl.js auf die Version v4.2.5 aktualisieren. Dieses Update behebt die Schwachstelle und entfernt den schädlichen Code, der sich in den vorherigen Versionen eingeschlichen hat.
2 – Wallets überwachen: Wenn Sie eine der betroffenen Versionen verwendet haben, ändern Sie sofort die privaten Schlüssel Ihrer Wallets und übertragen Sie Ihre Gelder auf neue Adressen. Vertrauen Sie nicht auf Schlüssel, die mit dem kompromittierten Code verarbeitet wurden.
3 – Anwendungen und Dienste überprüfen: Stellen Sie sicher, dass die Plattformen, die Sie zur Verwaltung von XRP oder zur Interaktion mit dem XRP Ledger verwenden, nicht auf verwundbaren Versionen von xrpl.js basieren. Bei Zweifeln wenden Sie sich an den technischen Support, um eine Bestätigung über den Sicherheitsstatus zu erhalten.
Das xrpl-Paket auf NPM. Quelle: Aikido
Der Artikel Ripple warnt vor kritischer Schwachstelle, die Token gefährden könnte, wurde erstmals auf BeInCrypto Brasilien gesehen.
