XRP Ledger SDK durch Backdoor-Exploit kompromittiert

23. April 2025, 20:15 Uhr · Quelle: cryptoBro
Bitcoins Und Us Dollar Rechnungen
Foto: @David McBee via Pexels
Die XRP Ledger Foundation warnte vor einer Sicherheitslücke im JavaScript-SDK, die private Schlüssel gestohlen hat. Nutzer wurden aufgefordert, ihre Gelder sofort zu übertragen, und es wurde eine bereinigte Version des SDKs veröffentlicht, um die Schwachstelle zu beheben.

Die XRP Ledger Foundation hat vor einer Sicherheitslücke in dem offiziellen JavaScript-SDK gewarnt, das mit dem XRP Ledger (XRPL) interagiert.

Am 21. April gab Aikido Security bekannt, dass mehrere Versionen ihrer Node Package Manager (NPM)-Software kompromittiert und veröffentlicht wurden, die eine Hintertür enthielten, um private Schlüssel von Nutzern zu stehlen.

Sicherheitsmangel im Entwicklerkit

Die XRP Ledger Foundation bestätigte das Problem am 22. April:

“Earlier today, a security researcher from @AikidoSecurity identified a serious vulnerability in the xrpl npm package (v4.2.1-4.2.4 and v2.14.2).”

Als Reaktion auf den Vorfall beruhigte Wietse Wind, Gründer und CEO von XRPL Labs, die Nutzer, dass die Xaman Wallet nicht von der Schwachstelle betroffen sei. Wind erklärte, dass das Produkt nicht xrpl.js verwendet, sondern auf seine eigenen Bibliotheken xrpl-client und xrpl-accountlib setzt, die die Wallet-Konnektivität vom Signaturprozess trennen.

Er beschrieb auch, wie sich der Vorfall abspielte und erklärte, dass der bösartige Code im xrpl.js-Paket generierte oder importierte private Schlüssel an einen externen Server sendete, der vom Angreifer kontrolliert wurde. Dadurch konnten Hacker Schlüsselpaaren sammeln, auf die Finanzierung der Wallets warten und dann die Vermögenswerte stehlen.

Wind forderte alle auf, die kürzlich eine XRP-Wallet mit der API oder verwandten Tools erstellt hatten, davon auszugehen, dass diese kompromittiert wurde, und ihre Gelder sofort zu übertragen.

Er betonte, dass solche Angriffe auf jede Software erfolgen können, die auf Drittanbieterbibliotheken angewiesen ist, und dass Entwickler Vorsichtsmaßnahmen treffen müssen. Er riet dazu, den Veröffentlichungszugang zu beschränken, Code vor dem Release zu überprüfen, automatische Veröffentlichungspipelines zu vermeiden und private Schlüssel nur dann direkt zu verwalten, wenn man vollständig in der Lage ist, die damit verbundenen Risiken zu handhaben.

XRPL gibt dringenden Patch heraus

Nach dem Vorfall hat die XRP Ledger Foundation eine bereinigte Version des NPM-Pakets veröffentlicht, den bösartigen Code entfernt und sichergestellt, dass das SDK für Entwickler wieder sicher ist.

Aikido Security entdeckte die Schwachstelle, nachdem ihr automatisiertes Bedrohungsüberwachungssystem verdächtige Updates des XRPL-Pakets auf NPM meldete. Diese Updates, veröffentlicht von einem Benutzer namens “mukulljangid”, umfassten fünf neue Versionen, die mit keinem offiziellen Release im GitHub-Repository des XRP Ledgers übereinstimmten.

Nach einer Untersuchung stellte Aikido fest, dass die kompromittierten Versionen eine bösartige Funktion namens checkValidityOfSeed enthielten, die private Schlüssel an den Server des Hackers unter 0x9c[.]xyz sendete, wenn Benutzer eine Wallet erstellten, die es ihnen ermöglichen könnte, ihre Kryptoassets zu stehlen.

Frühe Versionen (v4.2.1 und v4.2.2) versteckten die Hintertür in kompilierten JavaScript-Dateien, während spätere Versionen (v4.2.3 und v4.2.4) den bösartigen Code direkt in TypeScript-Quelldateien einbetteten, was die Erkennung erschwerte. Die kompromittierten Pakete entfernten auch Entwicklungstools wie Prettier und Build-Skripte aus der package.json-Datei, was auf eine absichtliche Manipulation hinweist.

Der Vorfall ereignet sich nur wenige Wochen, nachdem Ripple die $1,25 Milliarden schwere Übernahme der Prime-Brokerage-Firma Hidden Road bekannt gab, ein Schritt, von dem Experten glauben, dass er XRPL zu einem wichtigen Kanal für institutionelle Gelder machen wird.

Laut Ripple-CEO Brad Garlinghouse wird das Netzwerk für die Nachhandelsabwicklung bei einigen Transaktionen genutzt, was es möglicherweise in eine Clearing- und Kreditplattform im Unternehmensmaßstab verwandelt.

Finanzen / Crypto / XRP Ledger / Sicherheitslücke / Backdoor-Exploit
23.04.2025 · 20:15 Uhr
[0 Kommentare]
cryptocurrency, bitcoin, finance, blockchain, money, mining, payment, financial, crypto, investment, currency, coin, blond, woman, business, businesswoman, success, gray business, gray money, gray finance, gray company, cryptocurrency, bitcoin, bitcoin, c
Vetle Lunde, der Leiter der Forschung bei K33 Research, wies in einem erstaunlichen Crypto X-Post am 30. April darauf hin, dass die 7-Tage-Volatilität der Kryptowährung gerade ein 563-Tage-Tief erreicht hatte. BTC 7-day volatility hits 563 day low pic.twitter.com/9xvvQ3t6N7 — Vetle Lunde (@VetleLunde) April 30, 2025 Inzwischen ist die 30-Tage-Volatilität des Bitcoin-Preises gegenüber dem […] (00)
vor 31 Minuten
Luxusjacht «Bayesian» -Bergungsarbeiten haben begonnen
Palermo (dpa) - Achteinhalb Monate nach dem Untergang der Luxusjacht «Bayesian» vor Sizilien mit sieben Todesopfern ist mit deren Bergung begonnen worden. Das riesige Schiff, das vor der italienischen Mittelmeerinsel in etwa 50 Metern Tiefe liegt, soll bis Mitte Juni nach oben gebracht werden. Bei dem Manöver kommt auch ein schwimmender Kran zum Einsatz. Es gilt als extrem kompliziert. Die Kosten […] (00)
vor 6 Minuten
Spice Girls
(BANG) - Einige Mitglieder der Spice Girls sollen zögern, im nächsten Jahr für eine Reunion-Tournee wieder zusammenzukommen. Die Band plant für das Jahr 2026 eine große Tournee zum 30. Jahrestag der Veröffentlichung ihrer 'Wannabe'-Debütsingle. Doch Mel C, die die Band zusammen mit Mel B, Emma Bunton, Victoria Beckham und Geri Horner gründete, verriet jetzt, dass nicht alle Bandmitglieder mit an […] (02)
vor 6 Stunden
Review: Leise, smart & knusprig: Die Easy Fry Smart & Silence von Tefal macht’s möglich
Gesunde Ernährung und Genuss müssen sich nicht ausschließen – das wissen immer mehr Menschen, die im hektischen Alltag auf schnelle, aber trotzdem ausgewogene Mahlzeiten setzen. Besonders Heissluftfritteusen gewinnen deshalb stetig an Beliebtheit, denn sie bieten eine fettarme Alternative zum klassischen Frittieren. Die Easy Fry Smart & Silence von Tefal ist hier ein echtes Highlight. Dieses […] (00)
vor 2 Stunden
Xbox Game Pass im Mai 2025: Call of Duty MW2 und Anno 1800 jetzt verfügbar!
Zur Erinnerung: Unter anderem war Clair Obscur: Expedition 33, das bislang bestbewertete Spiel des Jahres, direkt am ersten Tag verfügbar. Auch Blue Prince erschien als Day-One-Titel und erhielt ebenfalls nahezu durchgehend positive Kritiken. Besonders überraschend war die Veröffentlichung von Oblivion Remastered, das ohne vorherige Ankündigung im Game Pass auftauchte und für viel Begeisterung […] (00)
vor 1 Stunde
Will Ferrell
(BANG) - Heidi Gardner und Bobby Ray haben sich der Besetzung des neuen Films von Will Ferrell und Zac Efron angeschlossen. Der 'Saturday Night Live'-Star und der Profigolfer werden Berichten von 'The Hollywood Reporter' zufolge in der 'Judgment Day'-Komödie von Filmemacher Nicholas Stoller einem Ensemble beitreten, das aus Priyanka Chopra Jonas, Jimmy Tatro, Michael Peña und Fortune Feimster, […] (00)
vor 6 Stunden
FC St. Pauli - VfB Stuttgart
Hamburg (dpa) - Der FC St. Pauli hat den vorzeitigen Verbleib in der Fußball-Bundesliga verpasst. Mit dem 0: 1 (0: 0) gegen den VfB Stuttgart müssen die Hamburger noch mindestens eine Woche warten, um eine weitere Saison in der deutschen Beletage planen zu können. Trotz der ersten Niederlage nach vier Spielen beträgt der Vorsprung zwei Spieltage vor dem Ende beruhigende fünf Punkte auf den […] (01)
vor 1 Stunde
Blackout-Gefahr in Deutschland: Mit Photovoltaik und Speicher die eigene Stromversorgung sichern
Weißenohe bei Nürnberg, 02.05.2025 (PresseBox) - Die Diskussion um die Sicherheit der Stromversorgung in Deutschland gewinnt angesichts geopolitischer Spannungen und der Energiewende zunehmend an Brisanz. Szenarien eines großflächigen Stromausfalls, eines sogenannten Blackouts, werden nicht länger nur theoretisch diskutiert. Die Erfahrungen in anderen europäischen Ländern, wie jüngst in Spanien, […] (00)
Gestern um 15:47
 
Kostenloses Stock Foto zu aktienchart, aktienmarkt, aufsicht
TL;DR Die Marktunsicherheit und das vorsichtige Verhalten der Investoren, die im ersten […] (00)
Warum der Bund jetzt siebenjährige Anleihen zurückbringt
Comeback einer Corona-Konstruktion Ohne große Ankündigung, aber mit weitreichender Wirkung: […] (00)
bitcoin, crypto, finance, coin, money, currency, cryptocurrency, blockchain, investment, closeup, bitcoin, bitcoin, bitcoin, bitcoin, bitcoin, crypto, cryptocurrency
Bitcoin nähert sich weiterhin der psychologischen Preismarke von $100.000 und wird zum […] (00)
Kevin Müller (1. FC Heidenheim) (Archiv)
Heidenheim - Torhüter Kevin Müller vom 1. FC Heidenheim hat sich im Bundesliga-Heimspiel gegen […] (01)
video games, computer game, playing, classic, pc gaming, joystick, controller, console, computer, retro, gamepad, technology, brown computer, brown laptop, brown video, brown videos, brown gaming, brown game, brown games, video games, video games, pc gami
Der US-Retrohersteller Retro-Bit hat Vorwürfe zurückgewiesen, wonach seine Game Boy Advance- […] (00)
41 Prozent weniger Gewinn – Volkswagen kämpft
Der Auftakt hätte kaum schwächer ausfallen können: Volkswagen hat im ersten Quartal 2025 einen […] (00)
«RuPaul's Drag Race All Stars» beginnt am 9. Mai
Im Anschluss an die Show strahlt Paramount+ auch den Ableger «Untucked» aus. Paramount+ hat die […] (00)
RB Leipzig - Bayern München
Leipzig (dpa) - Harry Kane war für seine erste Meisterparty bereit, stand dann nur noch […] (00)
 
 
Suchbegriff