XRP Ledger SDK durch Backdoor-Exploit kompromittiert

23. April 2025, 20:15 Uhr · Quelle: cryptoBro
Die XRP Ledger Foundation warnte vor einer Sicherheitslücke im JavaScript-SDK, die private Schlüssel gestohlen hat. Nutzer wurden aufgefordert, ihre Gelder sofort zu übertragen, und es wurde eine bereinigte Version des SDKs veröffentlicht, um die Schwachstelle zu beheben.

Die XRP Ledger Foundation hat vor einer Sicherheitslücke in dem offiziellen JavaScript-SDK gewarnt, das mit dem XRP Ledger (XRPL) interagiert.

Am 21. April gab Aikido Security bekannt, dass mehrere Versionen ihrer Node Package Manager (NPM)-Software kompromittiert und veröffentlicht wurden, die eine Hintertür enthielten, um private Schlüssel von Nutzern zu stehlen.

Sicherheitsmangel im Entwicklerkit

Die XRP Ledger Foundation bestätigte das Problem am 22. April:

“Earlier today, a security researcher from @AikidoSecurity identified a serious vulnerability in the xrpl npm package (v4.2.1-4.2.4 and v2.14.2).”

Als Reaktion auf den Vorfall beruhigte Wietse Wind, Gründer und CEO von XRPL Labs, die Nutzer, dass die Xaman Wallet nicht von der Schwachstelle betroffen sei. Wind erklärte, dass das Produkt nicht xrpl.js verwendet, sondern auf seine eigenen Bibliotheken xrpl-client und xrpl-accountlib setzt, die die Wallet-Konnektivität vom Signaturprozess trennen.

Er beschrieb auch, wie sich der Vorfall abspielte und erklärte, dass der bösartige Code im xrpl.js-Paket generierte oder importierte private Schlüssel an einen externen Server sendete, der vom Angreifer kontrolliert wurde. Dadurch konnten Hacker Schlüsselpaaren sammeln, auf die Finanzierung der Wallets warten und dann die Vermögenswerte stehlen.

Wind forderte alle auf, die kürzlich eine XRP-Wallet mit der API oder verwandten Tools erstellt hatten, davon auszugehen, dass diese kompromittiert wurde, und ihre Gelder sofort zu übertragen.

Er betonte, dass solche Angriffe auf jede Software erfolgen können, die auf Drittanbieterbibliotheken angewiesen ist, und dass Entwickler Vorsichtsmaßnahmen treffen müssen. Er riet dazu, den Veröffentlichungszugang zu beschränken, Code vor dem Release zu überprüfen, automatische Veröffentlichungspipelines zu vermeiden und private Schlüssel nur dann direkt zu verwalten, wenn man vollständig in der Lage ist, die damit verbundenen Risiken zu handhaben.

XRPL gibt dringenden Patch heraus

Nach dem Vorfall hat die XRP Ledger Foundation eine bereinigte Version des NPM-Pakets veröffentlicht, den bösartigen Code entfernt und sichergestellt, dass das SDK für Entwickler wieder sicher ist.

Aikido Security entdeckte die Schwachstelle, nachdem ihr automatisiertes Bedrohungsüberwachungssystem verdächtige Updates des XRPL-Pakets auf NPM meldete. Diese Updates, veröffentlicht von einem Benutzer namens “mukulljangid”, umfassten fünf neue Versionen, die mit keinem offiziellen Release im GitHub-Repository des XRP Ledgers übereinstimmten.

Nach einer Untersuchung stellte Aikido fest, dass die kompromittierten Versionen eine bösartige Funktion namens checkValidityOfSeed enthielten, die private Schlüssel an den Server des Hackers unter 0x9c[.]xyz sendete, wenn Benutzer eine Wallet erstellten, die es ihnen ermöglichen könnte, ihre Kryptoassets zu stehlen.

Frühe Versionen (v4.2.1 und v4.2.2) versteckten die Hintertür in kompilierten JavaScript-Dateien, während spätere Versionen (v4.2.3 und v4.2.4) den bösartigen Code direkt in TypeScript-Quelldateien einbetteten, was die Erkennung erschwerte. Die kompromittierten Pakete entfernten auch Entwicklungstools wie Prettier und Build-Skripte aus der package.json-Datei, was auf eine absichtliche Manipulation hinweist.

Der Vorfall ereignet sich nur wenige Wochen, nachdem Ripple die $1,25 Milliarden schwere Übernahme der Prime-Brokerage-Firma Hidden Road bekannt gab, ein Schritt, von dem Experten glauben, dass er XRPL zu einem wichtigen Kanal für institutionelle Gelder machen wird.

Laut Ripple-CEO Brad Garlinghouse wird das Netzwerk für die Nachhandelsabwicklung bei einigen Transaktionen genutzt, was es möglicherweise in eine Clearing- und Kreditplattform im Unternehmensmaßstab verwandelt.

Finanzen / Crypto / XRP Ledger / Sicherheitslücke / Backdoor-Exploit
23.04.2025 · 20:15 Uhr
[0 Kommentare]
kostenloses stock foto zu aktienmarkt, anlagestrategien, austausch
BNB Chain, eines der aktivsten Blockchain-Protokolle weltweit, startet heute in Zusammenarbeit mit YZi Labs die BNB Chain Dev Roadshow an der New York University (NYU). Diese Tour umfasst vier Universitäten und soll Studentenentwickler ansprechen und ihnen die Werkzeuge, Ressourcen und Möglichkeiten für die Entwicklung auf der Blockchain näherbringen. […] (00)
vor 34 Minuten
Wal an der Ostseeküste gestrandet
Timmendorfer Strand (dpa) - Vor Niendorf an der Ostsee kämpft ein gestrandeter Buckelwal weiter ums Überleben. Er lebt und bewegt sich, wie ein dpa-Reporter am frühen Morgen vor Ort beobachtet. Der Bereich um den Wal ist demnach weiterhin abgesperrt, das Ordnungsamt kontrolliert, dass kein Unbeteiligter sich dem Wal nähert. Dies ist wichtig, damit das Tier nicht noch […] (01)
vor 32 Minuten
FKA Twigs hat rechtliche Schritte gegen die Indie-Band The Twigs eingeleitet.
(BANG) - FKA Twigs hat rechtliche Schritte gegen die Indie-Band The Twigs eingeleitet. Sie behauptet, die Gruppe habe versucht, sie wegen Markenrechten an ihrem Künstlernamen unter Druck zu setzen und eine hohe finanzielle Entschädigung gefordert. Die Sängerin, mit bürgerlichem Namen Tahliah Barnett, wirft den Zwillingsschwestern Laura und Linda Good […] (00)
vor 15 Stunden
Meta
Santa Fe (dpa) - Gegen den Facebook-Konzern Meta ist eine Geldstrafe von 375 Millionen Dollar verhängt worden, weil das Unternehmen nach Überzeugung einer US-Jury wider besseres Wissen nicht genug für den Schutz junger Nutzer getan hat. Meta habe damit gegen zwei Gesetze zum Verbraucherschutz des Bundesstaates New Mexico verstoßen, entschieden die […] (00)
vor 5 Stunden
WildGuns – Der Klassiker ist jetzt für euch Live
Gameforge gibt heute den weltweiten Start von  WildGuns  bekannt und feiert damit das offizielle Comeback des browserbasierten Strategieklassiker-MMOs im Wilden Westen. Angetrieben von der anhaltenden Nachfrage der Community öffnet die Frontier erneut ihre Tore. Ein frischer Neustart, direkt im Browser und ganz ohne Download. Nation wählen. Siedlungen […] (00)
vor 1 Stunde
«Peaky Blinders: The Immortal Man» erreicht über 25 Millionen Abrufe
Seit Donnerstag ist der Spielfilm mit Oscar-Preisträger Cillian Murphy beim Streamingdienst Abrufbar. Die erste vollständige Woche von «One Piece» landete nur bei 11,1 Millionen. Fans von «Peaky Blinders» begrüßten Tommy Shelby (Cillian Murphy) zurück, als Peaky Blinders: The Immortal Man mit 25,3 Millionen Aufrufen Platz 1 der englischen Filmliste belegte. Die Gangster aus Birmingham […] (01)
vor 8 Stunden
Joshua Kimmich
Herzogenaurach (dpa) - DFB-Kapitän Joshua Kimmich hat in der Diskussion um Auftreten und Spielweise von Antonio Rüdiger Partei für seinen Teamkollegen bei der Fußball-Nationalmannschaft ergriffen. «Ich habe manchmal das Gefühl, wir in Deutschland vergessen, was der Toni die letzten drei, vier Jahre abgeliefert hat», sagte Kimmich vor den WM-Testspielen […] (00)
vor 2 Stunden
Knöchel gezielt entlasten: MindTecStore erweitert Sortiment um den Reboots Thermo Sleeve Ankle
Linden, 24.03.2026 (lifePR) - Der Knöchel übernimmt im Training eine zentrale Rolle. Bei jedem Schritt, Sprung oder Richtungswechsel wirkt ein Vielfaches des Körpergewichts auf das Sprunggelenk. Gleichzeitig wird dieser Bereich in der Regeneration häufig unterschätzt. Genau hier setzt der MindTecStore an und nimmt den Reboots Thermo Sleeve Ankle neu ins […] (00)
vor 14 Stunden
 
Dividenden-Wunder in der Krise: Fuchs schlägt der deutschen Industrie-Dämmerung ein Schnippchen
Während weite Teile der deutschen Industrie im Jahr 2025 über Auftragsmangel und […] (00)
Schock-Prognose für Deutschland: Der Hormus-Todesstoß vernichtet das Wirtschaftswunder
Es ist eine Rechnung mit vielen Unbekannten, die der Bundesverband deutscher Banken […] (02)
Runde Silber  Und Goldmünzen
Der Ethereum-Kurs hat eine Erholungswelle über der Marke von $2.065 gestartet. Derzeit […] (00)
Sport-Staatsministerin Christiane Schenderlein
Berlin (dpa) - Mehr Medaillen für die vielen Steuer-Millionen: Nach jahrelangen […] (00)
LEC 2026 – weitere Roadtrips bekannt gegeben
Riot Games freut sich, weitere Details zu den kommenden Frühjahrs-Roadtrips […] (00)
Mohamed Salah vom FC Liverpool
Liverpool (dpa) - Nach neun Jahren im Verein verlässt Fußball-Star Mohamed Salah den […] (04)
Uma Thurman
(BANG) - Uma Thurman kann "eine Bösewichtin spielen wie keine andere", sagt Vicky […] (00)
bitcoin, coin, icon, symbol, logo, bitcoin logo, currency, cryptocurrency
Der Bitcoin-Kurs hat eine Erholungswelle über $69.200 gestartet. BTC liegt nun wieder […] (00)
 
 
Suchbegriff