XRP Ledger SDK durch Backdoor-Exploit kompromittiert

23. April 2025, 20:15 Uhr · Quelle: cryptoBro
Die XRP Ledger Foundation warnte vor einer Sicherheitslücke im JavaScript-SDK, die private Schlüssel gestohlen hat. Nutzer wurden aufgefordert, ihre Gelder sofort zu übertragen, und es wurde eine bereinigte Version des SDKs veröffentlicht, um die Schwachstelle zu beheben.

Die XRP Ledger Foundation hat vor einer Sicherheitslücke in dem offiziellen JavaScript-SDK gewarnt, das mit dem XRP Ledger (XRPL) interagiert.

Am 21. April gab Aikido Security bekannt, dass mehrere Versionen ihrer Node Package Manager (NPM)-Software kompromittiert und veröffentlicht wurden, die eine Hintertür enthielten, um private Schlüssel von Nutzern zu stehlen.

Sicherheitsmangel im Entwicklerkit

Die XRP Ledger Foundation bestätigte das Problem am 22. April:

“Earlier today, a security researcher from @AikidoSecurity identified a serious vulnerability in the xrpl npm package (v4.2.1-4.2.4 and v2.14.2).”

Als Reaktion auf den Vorfall beruhigte Wietse Wind, Gründer und CEO von XRPL Labs, die Nutzer, dass die Xaman Wallet nicht von der Schwachstelle betroffen sei. Wind erklärte, dass das Produkt nicht xrpl.js verwendet, sondern auf seine eigenen Bibliotheken xrpl-client und xrpl-accountlib setzt, die die Wallet-Konnektivität vom Signaturprozess trennen.

Er beschrieb auch, wie sich der Vorfall abspielte und erklärte, dass der bösartige Code im xrpl.js-Paket generierte oder importierte private Schlüssel an einen externen Server sendete, der vom Angreifer kontrolliert wurde. Dadurch konnten Hacker Schlüsselpaaren sammeln, auf die Finanzierung der Wallets warten und dann die Vermögenswerte stehlen.

Wind forderte alle auf, die kürzlich eine XRP-Wallet mit der API oder verwandten Tools erstellt hatten, davon auszugehen, dass diese kompromittiert wurde, und ihre Gelder sofort zu übertragen.

Er betonte, dass solche Angriffe auf jede Software erfolgen können, die auf Drittanbieterbibliotheken angewiesen ist, und dass Entwickler Vorsichtsmaßnahmen treffen müssen. Er riet dazu, den Veröffentlichungszugang zu beschränken, Code vor dem Release zu überprüfen, automatische Veröffentlichungspipelines zu vermeiden und private Schlüssel nur dann direkt zu verwalten, wenn man vollständig in der Lage ist, die damit verbundenen Risiken zu handhaben.

XRPL gibt dringenden Patch heraus

Nach dem Vorfall hat die XRP Ledger Foundation eine bereinigte Version des NPM-Pakets veröffentlicht, den bösartigen Code entfernt und sichergestellt, dass das SDK für Entwickler wieder sicher ist.

Aikido Security entdeckte die Schwachstelle, nachdem ihr automatisiertes Bedrohungsüberwachungssystem verdächtige Updates des XRPL-Pakets auf NPM meldete. Diese Updates, veröffentlicht von einem Benutzer namens “mukulljangid”, umfassten fünf neue Versionen, die mit keinem offiziellen Release im GitHub-Repository des XRP Ledgers übereinstimmten.

Nach einer Untersuchung stellte Aikido fest, dass die kompromittierten Versionen eine bösartige Funktion namens checkValidityOfSeed enthielten, die private Schlüssel an den Server des Hackers unter 0x9c[.]xyz sendete, wenn Benutzer eine Wallet erstellten, die es ihnen ermöglichen könnte, ihre Kryptoassets zu stehlen.

Frühe Versionen (v4.2.1 und v4.2.2) versteckten die Hintertür in kompilierten JavaScript-Dateien, während spätere Versionen (v4.2.3 und v4.2.4) den bösartigen Code direkt in TypeScript-Quelldateien einbetteten, was die Erkennung erschwerte. Die kompromittierten Pakete entfernten auch Entwicklungstools wie Prettier und Build-Skripte aus der package.json-Datei, was auf eine absichtliche Manipulation hinweist.

Der Vorfall ereignet sich nur wenige Wochen, nachdem Ripple die $1,25 Milliarden schwere Übernahme der Prime-Brokerage-Firma Hidden Road bekannt gab, ein Schritt, von dem Experten glauben, dass er XRPL zu einem wichtigen Kanal für institutionelle Gelder machen wird.

Laut Ripple-CEO Brad Garlinghouse wird das Netzwerk für die Nachhandelsabwicklung bei einigen Transaktionen genutzt, was es möglicherweise in eine Clearing- und Kreditplattform im Unternehmensmaßstab verwandelt.

Finanzen / Crypto / XRP Ledger / Sicherheitslücke / Backdoor-Exploit
23.04.2025 · 20:15 Uhr
[0 Kommentare]
btc, bitcoin, coin, cryptocurrency, crypto, finance, trader, currency, money, btc, crypto, crypto, trader, trader, trader, trader, trader
Ripple (XRP) handelte in der vergangenen Woche in einem unruhigen Bereich. Es begann bei ungefähr $2,06, bevor es zunächst fiel und dann kurzzeitig am 10. Dezember über $2,15 kletterte. Der Token erlebte am nächsten Tag einen kleinen Rückgang, bevor er sich stabilisierte und wird derzeit bei $2,04 gehandelt. Trotz des Rückgangs ergab eine neue Analyse, dass Wale offenbar Ripple-Token aufkaufen. Massive Wale-Bewegungen […] (00)
vor 57 Minuten
Messerangriff auf Mutter und Kinder
Bergkamen (dpa) - Nach dem Messerangriff auf eine Frau und ihre vier Kinder im nordrhein-westfälischen Bergkamen ist der Tatverdächtige in Untersuchungshaft gekommen. Das Amtsgericht Kamen erließ am Nachmittag Haftbefehl gegen den 20-jährigen Deutschen, wie Polizei und Staatsanwaltschaft mitteilten. Ihm wird demnach versuchter Mord in Tateinheit mit gefährlicher Körperverletzung in fünf Fällen […] (00)
vor 7 Minuten
Claire Holt
(BANG) - Claire Holt hat sich von der Schauspielerei zurückgezogen, weil sie für ihre Kinder präsent sein möchte. Die 37-Jährige war zuletzt 2022 in ihrer Rolle als Rebekah Mikaelson in dem 'The Originals'-Spin-off 'Legacies' zu sehen, das im 'Vampire Diaries'-Universum angesiedelt ist. Claire erklärte, dass sich ihre Prioritäten seit der Geburt ihrer Kinder James (6), Elle (5) und Ford (2), die […] (02)
vor 9 Stunden
SwitchBot KI Art Frame ab sofort erhältlich
Nach dem großen Erfolg auf der IFA 2025 kündigt SwitchBot, ein führender Anbieter von KI-gestützten Home-Robotics-Systemen, heute den offiziellen Start des SwitchBot KI Art Frame an – des weltweit ersten KI-gesteuerten Color E-Ink Art Frames, betrieben von NanoBanana*. Das neue Produkt bringt digitale Kreativität und lebendige Kunst in moderne Häuser. E-Ink-Leinwand für alltägliche Kunst […] (00)
vor 1 Stunde
Nintendo behebt heimlich großes HDR-Problem der Switch 2 – Die besten Einstellungen
Du willst ein gutes Bild beim Zocken, aber keine Lust auf komplizierte Menüs, Nits, Kurven und Fachbegriffe? Kein Problem. Mit dieser simplen Checkliste holst du aus deinem TV das Beste raus, egal ob (jetzt auch für) Nintendo Switch 2, PlayStation 5 oder Xbox Series X/S. Nintendo hat ohne großes Aufsehen ein echtes Technikproblem der Nintendo Switch 2 kürzlich behoben. Mit einem aktuellen […] (00)
vor 4 Stunden
3sat: Satire-Marathon am 30. Dezember
Am 30. Dezember widmet 3sat den ganzen Tag Kabarett & Comedy – von Dr. Pop und Bodo Wartke bis «Die Anstalt» und Urban Priols Jahresrückblick. Kurz vor dem Jahreswechsel wird es bei 3sat noch einmal richtig bissig: Unter dem Label „3satThementag: Kabarett & Comedy“ läuft am Dienstag, 30. Dezember 2025, ein kompletter Satire-Tag. Bereits am Morgen analysiert Dr. Pop beim 3satFestival in Hitverdächtig, wie Pop, Klassik und Wissenschaft […] (00)
vor 6 Stunden
Bayern München - FSV Mainz 05
München (dpa) - Thomas Müller hat dem FC Bayern München bei seiner Rückkehr als Ehrengast kein Glück gebracht. Nach dem verpassten Heimsieg beim 2: 2 (1: 1) gegen Tabellenschlusslicht FSV Mainz 05 konnten seine ehemaligen Teamkollegen die Weihnachtsfeier auf dem Rasen mit festlicher Musik nicht richtig genießen, als sie auf die Ehrenrunde gingen. Durch einen späten Elfmetertreffer hatte Harry Kane […] (01)
vor 7 Minuten
Lir Life Sciences innovatives Pflaster gegen Übergewicht soll in die Vergleichsstudie gehen
Lüdenscheid, 14.12.2025 (lifePR) - Lir Life Sciences Corp. (ISIN: CA50206C1005 | WKN: A41QA9) , im Folgenden „Lir“ oder das „Unternehmen“, gibt mit Freude den Abschluss des Studiendesigns für eine neue vergleichende Tierstudie zur Aufnahme zellpenetrierender Peptide („CPP“) im Rahmen “GLP”-/”GIP”-basierter Adipositastherapien bekannt. “GLP” (glukoseabhängiges insulinotropes Polypeptid) und “GIP” […] (00)
vor 4 Stunden
 
bitcoin, table, courses, finance, virtual, crypto, currency, money, coin, computer, screen, falling, increasing, bitcoin, bitcoin, bitcoin, bitcoin, crypto, crypto, crypto, crypto, crypto
Ein neues börsennotiertes Unternehmen mit einem großen Bitcoin-Vermögen macht eine kühne […] (05)
Union Investment und Mercer legen nachhaltigen Infrastrukturfonds auf
Union Investment baut ihr Angebot im Bereich Sachwertanlagen weiter aus und legt einen neuen […] (00)
Luftverteidigung im Fokus: Rheinmetall sammelt weiter Aufträge in Millionenhöhe
Skyranger-Auftrag aus den Niederlanden Ein zentraler Impuls kommt aus den Niederlanden. […] (00)
Ukraine-Krieg - Saporischschja
Saporischschja (dpa) - Bei russischen Gleitbombenangriffen auf die südostukrainische Großstadt […] (00)
Rechnen mit Photonen: Diese Technologie könnte GPUs ersetzen
In der Forschung an künstlicher Intelligenz zeichnet sich eine fundamentale Verschiebung der […] (01)
Biathlon-Weltcup in Hochfilzen
Hochfilzen (dpa) - Trotz einer aussichtsreichen Ausgangslage haben die deutschen Biathletinnen […] (02)
Review: Ninja CREAMi Scoop & Swirl – Softeis & Eisvielfalt auf Knopfdruck
In privaten Haushalten gewinnen Geräte zur Herstellung von Eiscreme und Softeis immer mehr an […] (00)
Lord of Hatred angekündigt: Diablo IV erhält im April sein nächstes Kapitel
Blizzard Entertainment hat bei den Game Awards Diablo IV: Lord of Hatred enthüllt, das nächste […] (00)
 
 
Suchbegriff