Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnWeb3CommunautéPlus
Trading
Spot
Achat et vente de cryptos
Marge
Amplifiez et maximisez l'efficacité de vos fonds
Onchain
Going Onchain, without going Onchain!
Convert
Aucun frais de transaction ni slippage
Explorer
Launchhub
Prenez l'avantage dès le début et commencez à gagner
Copy
Copiez des traders experts en un clic
Bots
Bots de trading IA simples, rapides et fiables
Trading
Futures USDT-M
Futures réglés en USDT
Futures USDC-M
Futures réglés en USDC
Futures Coin-M
Futures réglés en cryptomonnaies
Explorer
Guide des Futures
Le parcours de trading de Futures, du débutant à l'expert
Événements Futures
Profitez de généreuses récompenses
Bitget Earn
Une variété de produits pour faire fructifier vos actifs
Simple Earn
Déposez et retirez à tout moment, rendements flexibles sans risque
On-chain Earn
Réalisez des profits quotidiens sans risquer votre capital
Structured Earn
Une innovation financière solide pour gérer les fluctuations du marché
VIP et Gestion de patrimoine
Des services premium pour une gestion de patrimoine intelligente
Prêt Crypto
Emprunts flexibles avec un haut niveau de sécurité des fonds
La XRP Ledger Foundation agit rapidement sur XRPL.js bug ; Menace neutralisée

La XRP Ledger Foundation agit rapidement sur XRPL.js bug ; Menace neutralisée

CoineditionCoinedition2025/04/23 21:00
Par:By Izabela Anna
  • Porte dérobée dans XRPL.js packages NPM exposés clés privées dans les versions 4.2.1 à 4.2.4
  • Seule la distribution NPM a été compromise, le dépôt GitHub n’est pas affecté
  • La version 4.2.5 est sortie rapidement pour corriger les vulnérabilités et sécuriser les environnements de développement

Une faille de sécurité critique a ébranlé la communauté de développement XRP suite à la découverte d’une porte dérobée dans XRPL.js versions 4.2.1 à 4.2.4 du package NPM. Le code malveillant, présent dans les versions 4.2.1 à 4.2.4, était capable de voler les clés privées des utilisateurs et de les transmettre à des attaquants.

Cela a incité le directeur de la technologie de Ripple, David Schwartz, à émettre un avertissement public. Il est fortement conseillé aux développeurs qui utilisent ces versions compromises de traiter toutes les informations d’identification exposées comme compromises.

Critical warning for anyone using XRPL.js from NPM. https://t.co/3zV45jNT1t

— David "JoelKatz" Schwartz (@JoelKatz) April 22, 2025

Violation limitée au MNP ; Coffre-fort Core Ledger

La brèche, signalée pour la première fois par Aikido Security, a révélé que la distribution NPM de XRPL.js avait été modifiée avec un code de vol de clés ; le référentiel GitHub n’a pas été affecté. Cela suggère que seul le canal NPM a été compromis.

À lire également : Le stablecoin RLUSD de Ripple est mis en ligne pour les prêts et les emprunts sur Aave V3

Par conséquent, les développeurs utilisant des sources fiables comme GitHub ne sont pas affectés. L’ingénieur principal de RippleX, Mayukha Vadari, a confirmé que le XRP Ledger de base est toujours sûr et fonctionne normalement.

The XRP Ledger itself is unaffected by this. The malware packages only affect services that use xrpl.js and upgraded to the malicious versions that were published less than 24 hours ago. Github remains safe, only npm was compromised.

Please avoid using any services that have… https://t.co/ySWcl50Pmf

— Mayukha Vadari (@msvadari) April 22, 2025

Correctif rapide émis, l’écosystème répond

En moins de 24 heures, les versions malveillantes ont été supprimées de NPM. Une version sécurisée, 4.2.5, a maintenant été publiée en tant que correctif. De plus, les utilisateurs opérant sur la branche 2.x peuvent utiliser la version 2.14.3 en toute sécurité. L’action rapide de la XRP Ledger Foundation et de l’équipe de développement de Ripple a permis de contenir ce qui aurait pu être une menace généralisée.

À lire également : Les rêves d’introduction en bourse de Ripple dépendent de la décision de vente d’un juge

L’exploit a suscité des inquiétudes au sein de la communauté des développeurs blockchain, en particulier des services intégrant XRPL.js. Les fournisseurs de portefeuilles Xaman, First Ledger et Gen3Games ont annoncé qu’ils n’avaient pas été compromis. La XRP Ledger Foundation a également supprimé les packages malveillants.

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.

0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer