Ripple NPM Paquete xrpl.js dirigido por hackers con una puerta trasera que roba claves privadas
El paquete oficial de ondas XRP Ledger (XRPL), un paquete NPM, fue comprometido por atacantes sofisticados que instalaron una puerta trasera para extraer claves criptográficas, obteniendo acceso a billeteras privadas. Ripple descubrió la violación cuando se agregaron cinco paquetes nuevos al repositorio de XRP Ledger (XRPL). El paquete promedia 140,000 descargas cada semana. Miles de sitios web y aplicaciones usan el paquete. La violación, si no se aborda, podría haber causado daños graves a los mercados de criptografía, lo que lleva a una interrupción de la cadena de suministro que podría haberse extendido a otros mercados. Los cinco nuevos paquetes agregados a GitHub no se alinearon con las versiones anteriores, lo que aumenta las sospechas sobre los cambios realizados en el código.
El código malicioso se comunicó con un nombre de dominio recién registrado, 0x9c.xyz, que se utilizó durante el proceso de creación de billetera, lo que permite a los atacantes acceder a las claves privadas. El análisis del código revela que los atacantes refinaron sus métodos con el tiempo. Inicialmente, codificaron el exploit en código simple y luego avanzaron a disfrazar la puerta trasera con el código TypeScript. Ripple ha aconsejado a las personas afectadas por el ataque que verifiquen sus registros para ver si hay tráfico saliente al nombre de dominio sospechoso. Además, las aplicaciones que usan el libro mayor de ondulación deben rotar sus direcciones de billetera para evitar futuros ataques de actores maliciosos. El XRPL comprometido incluía versiones 4.2.1 y 4.2.4. Ripple lanzó nuevas versiones que mitigan la amenaza, incluidas las versiones 4.2.5 y 2.14.3. Los usuarios afectados deben mover sus activos inmediatamente a nuevas direcciones.
Los atacantes agregaron un método llamado checkValidityOfseed () al final del archivo /src/index.ts en las versiones comprometidas. El método permite a los usuarios enviar una cadena a la dirección web 0x9c.xyz/xcm, donde los atacantes pueden almacenar los datos recuperados. El método envía los datos utilizando una solicitud de publicación HTTP. Los atacantes disfrazaron aún más el método de solicitud como un servicio de referencia de publicidad para ocultar sus actividades de los escáneres de monitoreo de redes. El método checkValidityOfSeed () permite a los atacantes robar claves privadas, mnemónicas y semillas.
La Fundación Ledger XRP (XRPLF) es responsable de mantener la biblioteca XRPL.JS, que es un paquete oficial utilizado para comunicarse con Ripple a través de JavaScript. La biblioteca XRPL.JS permite a los programadores acceder a las características de la billetera, transferir tokens de ondulación e interactuar con la cadena de bloques de ondulación. El paquete se usa ampliamente, con un promedio de 140,000 descargas por semana. El código malicioso se insertó en las versiones 2.14.2, 4.2.1, 4.2.2, 4.2.3 y 4.2.4. Ripple ha lanzado una versión fija 4.2.5.
Se recomienda a los desarrolladores que reemplace cualquier versión infectada lo antes posible. El problema con estos ataques es que pueden infectar bibliotecas utilizadas por los desarrolladores y luego afectar a los usuarios generales que descargan aplicaciones ya comprometidas. Ripple ha eliminado los paquetes de NPM que se infectaron. Ripple aseguró a los usuarios que el ataque solo afectó el paquete XRPL.JS y no el repositorio central para Ripple.
«esta vulnerabilidad», escribió Ripple Foundation, «está en XRPL.JS, una biblioteca de JavaScript para interactuar con el Ledger XRP. No afecta a la base de código LEDGER XRP o al repositorio de GitHub.
Coinbase sufrió un ataque similar en marzo cuando los atacantes atacaron a su agente de código abierto. El ataque dirigió las cadenas de suministro, idénticas al ataque XRPL, y tenía como objetivo explotar proyectos relacionados con criptografía. Sin embargo, Coinbase pudo frustrar el ataque y evitar cualquier daño a su cadena de suministro. El grupo de piratería de Corea del Norte Lázaro también se dirigió a repositorios de NPM, utilizando un truco para crear repositorios con nombres similares a los de las bibliotecas oficiales.
Ripple ha experimentado recientemente ganancias significativas en el mercado estadounidense, luego del acuerdo de la SEC con la compañía criptográfica. El cambio en la regulación estadounidense ha permitido a la red Ripple expandir sus prácticas comerciales y centrarse en la innovación. El precio XRP ha aumentado en alrededor del 300% desde la inauguración de Trump. Ripple tiene una dinámica de precios similar, en términos de volatilidad, a otras monedas como Stellar y Tron, lo que puede deberse a los mercados de remesas superpuestos. Ahora hay un impulso para liberar un ETF XRP. Coinbase, además, lanzó un mercado de futuros XRP en su plataforma de derivados, anunciando el cambio el 21 de abril.
