XRP Ledger SDK durch Backdoor-Exploit kompromittiert

23. April 2025, 20:15 Uhr · Quelle: cryptoBro
Bitcoins Und Us Dollar Rechnungen
Foto: @David McBee via Pexels
Die XRP Ledger Foundation warnte vor einer Sicherheitslücke im JavaScript-SDK, die private Schlüssel gestohlen hat. Nutzer wurden aufgefordert, ihre Gelder sofort zu übertragen, und es wurde eine bereinigte Version des SDKs veröffentlicht, um die Schwachstelle zu beheben.

Die XRP Ledger Foundation hat vor einer Sicherheitslücke in dem offiziellen JavaScript-SDK gewarnt, das mit dem XRP Ledger (XRPL) interagiert.

Am 21. April gab Aikido Security bekannt, dass mehrere Versionen ihrer Node Package Manager (NPM)-Software kompromittiert und veröffentlicht wurden, die eine Hintertür enthielten, um private Schlüssel von Nutzern zu stehlen.

Sicherheitsmangel im Entwicklerkit

Die XRP Ledger Foundation bestätigte das Problem am 22. April:

“Earlier today, a security researcher from @AikidoSecurity identified a serious vulnerability in the xrpl npm package (v4.2.1-4.2.4 and v2.14.2).”

Als Reaktion auf den Vorfall beruhigte Wietse Wind, Gründer und CEO von XRPL Labs, die Nutzer, dass die Xaman Wallet nicht von der Schwachstelle betroffen sei. Wind erklärte, dass das Produkt nicht xrpl.js verwendet, sondern auf seine eigenen Bibliotheken xrpl-client und xrpl-accountlib setzt, die die Wallet-Konnektivität vom Signaturprozess trennen.

Er beschrieb auch, wie sich der Vorfall abspielte und erklärte, dass der bösartige Code im xrpl.js-Paket generierte oder importierte private Schlüssel an einen externen Server sendete, der vom Angreifer kontrolliert wurde. Dadurch konnten Hacker Schlüsselpaaren sammeln, auf die Finanzierung der Wallets warten und dann die Vermögenswerte stehlen.

Wind forderte alle auf, die kürzlich eine XRP-Wallet mit der API oder verwandten Tools erstellt hatten, davon auszugehen, dass diese kompromittiert wurde, und ihre Gelder sofort zu übertragen.

Er betonte, dass solche Angriffe auf jede Software erfolgen können, die auf Drittanbieterbibliotheken angewiesen ist, und dass Entwickler Vorsichtsmaßnahmen treffen müssen. Er riet dazu, den Veröffentlichungszugang zu beschränken, Code vor dem Release zu überprüfen, automatische Veröffentlichungspipelines zu vermeiden und private Schlüssel nur dann direkt zu verwalten, wenn man vollständig in der Lage ist, die damit verbundenen Risiken zu handhaben.

XRPL gibt dringenden Patch heraus

Nach dem Vorfall hat die XRP Ledger Foundation eine bereinigte Version des NPM-Pakets veröffentlicht, den bösartigen Code entfernt und sichergestellt, dass das SDK für Entwickler wieder sicher ist.

Aikido Security entdeckte die Schwachstelle, nachdem ihr automatisiertes Bedrohungsüberwachungssystem verdächtige Updates des XRPL-Pakets auf NPM meldete. Diese Updates, veröffentlicht von einem Benutzer namens “mukulljangid”, umfassten fünf neue Versionen, die mit keinem offiziellen Release im GitHub-Repository des XRP Ledgers übereinstimmten.

Nach einer Untersuchung stellte Aikido fest, dass die kompromittierten Versionen eine bösartige Funktion namens checkValidityOfSeed enthielten, die private Schlüssel an den Server des Hackers unter 0x9c[.]xyz sendete, wenn Benutzer eine Wallet erstellten, die es ihnen ermöglichen könnte, ihre Kryptoassets zu stehlen.

Frühe Versionen (v4.2.1 und v4.2.2) versteckten die Hintertür in kompilierten JavaScript-Dateien, während spätere Versionen (v4.2.3 und v4.2.4) den bösartigen Code direkt in TypeScript-Quelldateien einbetteten, was die Erkennung erschwerte. Die kompromittierten Pakete entfernten auch Entwicklungstools wie Prettier und Build-Skripte aus der package.json-Datei, was auf eine absichtliche Manipulation hinweist.

Der Vorfall ereignet sich nur wenige Wochen, nachdem Ripple die $1,25 Milliarden schwere Übernahme der Prime-Brokerage-Firma Hidden Road bekannt gab, ein Schritt, von dem Experten glauben, dass er XRPL zu einem wichtigen Kanal für institutionelle Gelder machen wird.

Laut Ripple-CEO Brad Garlinghouse wird das Netzwerk für die Nachhandelsabwicklung bei einigen Transaktionen genutzt, was es möglicherweise in eine Clearing- und Kreditplattform im Unternehmensmaßstab verwandelt.

Finanzen / Crypto / XRP Ledger / Sicherheitslücke / Backdoor-Exploit
23.04.2025 · 20:15 Uhr
[0 Kommentare]
Allianz greift zu: 23 Mrd. Euro Private-Debt-Spezialist im Visier
Allianz in Übernahmegesprächen Die Allianz verhandelt laut Bloomberg mit Capital Four, einer Investmentboutique mit Sitz in Kopenhagen, die rund 23 Mrd. € an Vermögen managt – davon etwa 8 Mrd. € im Bereich Private Debt. Die Gespräche befinden sich noch in einer frühen Phase: Ein Abschluss ist offen, Verzögerungen oder ein Scheitern laut insiderspezifischen Quellen möglich. Strategischer […] (00)
vor 35 Minuten
Nach Amoklauf in Graz
Graz (dpa) - Trauer und Entsetzen in Österreich: Bei einem Amoklauf an seiner ehemaligen Schule erschießt ein 21-Jähriger in Graz zehn Menschen und begeht anschließend Suizid. Sechs weibliche und drei männliche Opfer bestätigte die Polizei schon wenige Stunden nach der Tat vom Vormittag. Ob es sich um Schülerinnen und Schüler handelt, blieb zunächst offen. Eine Erwachsene erlag am Abend ihren […] (12)
vor 13 Minuten
BTS-Star V
(BANG) - RM und V von BTS wurden aus dem südkoreanischen Militär entlassen und haben das Comeback der K-Pop-Band angekündigt. Die beiden Stars wurden am 11. Dezember 2023 zum Wehrdienst eingezogen und beendeten ihren Dienst am Dienstag (10. Juni). Die Musiker wurden von Fans auf dem Militärstützpunkt begrüßt und salutierten vor der Menge. RM und V kündigten zudem einen "wirklich coolen Auftritt" […] (00)
vor 6 Stunden
Ukraine-Krieg - Putin bei
Moskau (dpa) - Das russische Parlament, die Staatsduma, hat angesichts der anhaltenden Spannungen mit dem Westen ein Gesetz zur Schaffung eines eigenen Messengers verabschiedet. Die Software «gewährt die Möglichkeit sicherer virtueller Kommunikation zwischen den Bürgern, sowie staatlichen und städtischen Behörden», heißt es in der von der Duma verfassten Erklärung dazu. Dazu sollen in das […] (02)
vor 1 Stunde
Anno 117: Pax Romana hat ein Releasedatum
Im Rahmen der PC Gaming Show gab Ubisoft das Veröffentlichungsdatum von Anno 117: Pax Romana mit einem außergewöhnlichen Trailer bekannt, in dem die Statuen Roms in Gesang ausbrechen, der andeutet, wie das Vermächtnis als Statthalter: in in Erinnerung bleiben wird. Das erstklassige Aufbauspiel wird am 13. November 2025 auf PlayStation®5, Xbox Series X|S, Amazon Luna und Windows PC über Steam, […] (00)
vor 45 Minuten
Kristin Joachim wechselt aus Warschau nach Potsdam
Derzeit leitet die Journalistin das ARD-Studio Warschau, ab Mitte Juli wird Kristin Joachim Moderatorin bei rbb24 Brandenburg aktuell. Das Nachrichtenmagazin rbb24 Brandenburg aktuell bekommt ab Juli Verstärkung in Person von Kristin Joachim. Die Journalistin, die derzeit noch Leiterin des ARD-Studios Warschau und als crossmediale Korrespondentin für ganz Polen zuständig ist, wird am 12. Juli erstmals das Nachrichtenmagazin live aus Potsdam im […] (00)
vor 6 Stunden
Tennis: ATP-Tour - Stuttgart
Stuttgart (dpa) - Tennis-Hoffnungsträger Justin Engel beeindruckt bei seiner Rasen-Premiere mit dem Achtelfinaleinzug in Stuttgart. Dank eines geglückten Comebacks und Nervenstärke am Ende setzte sich der 17-Jährige aus Nürnberg in der ersten Runde mit 4: 6, 6: 4, 7: 6 (7: 5) gegen den Australier James Duckworth durch. Schon bei 5: 4 im dritten Satz und Aufschlag des Weltranglisten-94. hatte Engel […] (00)
vor 5 Stunden
Apotheke kann mehr: Tag der Apotheke 2025
Stuttgart, 10.06.2025 (lifePR) - Ohne Apotheke geht es nicht: Der Tag der Apotheke am 7. Juni rückt jedes Jahr die besondere Rolle der Apotheke vor Ort für die ambulante Gesundheitsversorgung in den Fokus. Besonders betont werden dabei Leistungen, die für die Patient: innen erst auf den zweiten Blick sichtbar, für die flächendeckende Arzneimittelversorgung aber enorm wichtig sind. Die […] (00)
vor 4 Stunden
 
man, business, adult, suit, bitcoin, cryptocurrency, blockchain, crypto, formal, confident, corporate, success, lifestyle, modern, executive, gray business, gray company, bitcoin, bitcoin, cryptocurrency, crypto, crypto, crypto, crypto, crypto
Bitcoin startete eine neue Aufwärtsbewegung über die $107.000-Marke. Der Preis wird über […] (00)
stock trading, investing, stock market, forex, finance, money, crypto, bitcoin, shiba, stock market, stock market, stock market, stock market, stock market, forex, forex, forex, forex, crypto, crypto
Der HYPE ist real. Hyperliquids nativer HYPE-Token überschritt am 10. Juni die $41-Marke, […] (00)
Runde Silber  Und Goldmünzen
BlackRocks iShares Bitcoin Trust (IBIT) „ist gerade über 70 Milliarden $ gestiegen“, bemerkte […] (00)
Karl-Josef Laumann (Archiv)
Düsseldorf - NRW-Gesundheitsminister Karl-Josef Laumann (CDU) plädiert dafür, Aufgaben zwischen […] (00)
Hannah Waddingham
(BANG) - Hannah Waddingham möchte, dass mehr Menschen darüber reden, wie ermüdend die […] (00)
visionOS 26 liefert neue räumliche Erlebnisse auf dem Apple Vision Pro
Das Apple Vision Pro Headset erhält mit visionOS 26 neue leistungsstarke Erlebnisse, bei dem die Widgets […] (00)
Foto Von Xbox Controller
Nintendo hat für Splatoon 3 (Switch 2, Switch 1) das Update 10.0.0 vorgestellt, das am […] (00)
Cohen wirft US-Konzernen "Appeasement" bei Rückzug aus Diversitätsinitiativen vor
Ben Cohen, Mitgründer der Eismarke Ben & Jerry’s, erhebt schwere Vorwürfe gegen große US- […] (03)
 
 
Suchbegriff