Що сталося: У квітні 2023 року бібліотека xrpl.js (інструмент для взаємодії з XRP Ledger) мала діру безпеки розміром зі стадіон. Зловмисники могли впровадити шкідливий код, щоб викрасти приватні ключі прямо з гаманців. Фундація XRP Ledger діяла швидко: за 48 годин виправила проблему, видалила уразливі версії з NPM і співпрацювала з розробниками для примусових оновлень.
Чого ми навчилися?
Це класична атака на ланцюг постачання: ціллю стають open source бібліотеки, тому що вони впливають на сотні проєктів. Aikido Security виявили п’ять підозрілих оновлень пакетів (це справжня детективна робота).
Великі гравці, як Xaman Wallet та XRPScan, не постраждали, бо використовували старіші версії або власну інфраструктуру. Мораль: диверсифікуй свої інструменти.
Для розробників: Регулярні аудити не є опцією, перевіряй цілісність залежностей перед встановленням і залишайся в безпекових спільнотах. Уразливість, знайдена сьогодні, може стати твоїм жахом завтра.
Цікаво: XRP не впав у ціні. Ринок довіряв, що Фундація впорається з кризою (і не помилився). Це багато говорить про стійкість екосистеми.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Розподілений реєстр XRP: Як вразливість у коді ледь не зруйнувала все
Що сталося: У квітні 2023 року бібліотека xrpl.js (інструмент для взаємодії з XRP Ledger) мала діру безпеки розміром зі стадіон. Зловмисники могли впровадити шкідливий код, щоб викрасти приватні ключі прямо з гаманців. Фундація XRP Ledger діяла швидко: за 48 годин виправила проблему, видалила уразливі версії з NPM і співпрацювала з розробниками для примусових оновлень.
Чого ми навчилися?
Це класична атака на ланцюг постачання: ціллю стають open source бібліотеки, тому що вони впливають на сотні проєктів. Aikido Security виявили п’ять підозрілих оновлень пакетів (це справжня детективна робота).
Великі гравці, як Xaman Wallet та XRPScan, не постраждали, бо використовували старіші версії або власну інфраструктуру. Мораль: диверсифікуй свої інструменти.
Для розробників: Регулярні аудити не є опцією, перевіряй цілісність залежностей перед встановленням і залишайся в безпекових спільнотах. Уразливість, знайдена сьогодні, може стати твоїм жахом завтра.
Цікаво: XRP не впав у ціні. Ринок довіряв, що Фундація впорається з кризою (і не помилився). Це багато говорить про стійкість екосистеми.