Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesBotsEarnCopy
La XRP Ledger Foundation agit rapidement sur XRPL.js bug ; Menace neutralisée

La XRP Ledger Foundation agit rapidement sur XRPL.js bug ; Menace neutralisée

CoineditionCoinedition2025/04/23 21:00
Par:By Izabela Anna
  • Porte dérobée dans XRPL.js packages NPM exposés clés privées dans les versions 4.2.1 à 4.2.4
  • Seule la distribution NPM a été compromise, le dépôt GitHub n’est pas affecté
  • La version 4.2.5 est sortie rapidement pour corriger les vulnérabilités et sécuriser les environnements de développement

Une faille de sécurité critique a ébranlé la communauté de développement XRP suite à la découverte d’une porte dérobée dans XRPL.js versions 4.2.1 à 4.2.4 du package NPM. Le code malveillant, présent dans les versions 4.2.1 à 4.2.4, était capable de voler les clés privées des utilisateurs et de les transmettre à des attaquants.

Cela a incité le directeur de la technologie de Ripple, David Schwartz, à émettre un avertissement public. Il est fortement conseillé aux développeurs qui utilisent ces versions compromises de traiter toutes les informations d’identification exposées comme compromises.

Critical warning for anyone using XRPL.js from NPM. https://t.co/3zV45jNT1t

— David "JoelKatz" Schwartz (@JoelKatz) April 22, 2025

Violation limitée au MNP ; Coffre-fort Core Ledger

La brèche, signalée pour la première fois par Aikido Security, a révélé que la distribution NPM de XRPL.js avait été modifiée avec un code de vol de clés ; le référentiel GitHub n’a pas été affecté. Cela suggère que seul le canal NPM a été compromis.

À lire également : Le stablecoin RLUSD de Ripple est mis en ligne pour les prêts et les emprunts sur Aave V3

Par conséquent, les développeurs utilisant des sources fiables comme GitHub ne sont pas affectés. L’ingénieur principal de RippleX, Mayukha Vadari, a confirmé que le XRP Ledger de base est toujours sûr et fonctionne normalement.

The XRP Ledger itself is unaffected by this. The malware packages only affect services that use xrpl.js and upgraded to the malicious versions that were published less than 24 hours ago. Github remains safe, only npm was compromised.

Please avoid using any services that have… https://t.co/ySWcl50Pmf

— Mayukha Vadari (@msvadari) April 22, 2025

Correctif rapide émis, l’écosystème répond

En moins de 24 heures, les versions malveillantes ont été supprimées de NPM. Une version sécurisée, 4.2.5, a maintenant été publiée en tant que correctif. De plus, les utilisateurs opérant sur la branche 2.x peuvent utiliser la version 2.14.3 en toute sécurité. L’action rapide de la XRP Ledger Foundation et de l’équipe de développement de Ripple a permis de contenir ce qui aurait pu être une menace généralisée.

À lire également : Les rêves d’introduction en bourse de Ripple dépendent de la décision de vente d’un juge

L’exploit a suscité des inquiétudes au sein de la communauté des développeurs blockchain, en particulier des services intégrant XRPL.js. Les fournisseurs de portefeuilles Xaman, First Ledger et Gen3Games ont annoncé qu’ils n’avaient pas été compromis. La XRP Ledger Foundation a également supprimé les packages malveillants.

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.

0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

Genspark présente « AI Slides », permettant aux utilisateurs de créer des présentations soignées avec une conception et un contenu optimisés par l'IA

En bref Genspark a lancé l'outil de présentation « AI Slides » qui transforme les données brutes en diapositives prêtes à être utilisées en salle de réunion, avec contenu, recherche, conception, mise en page et la possibilité d'intégrer des éléments multimédias.

MPOST2025/04/23 17:44
Genspark présente « AI Slides », permettant aux utilisateurs de créer des présentations soignées avec une conception et un contenu optimisés par l'IA

Mercuryo lance la carte de débit crypto « Spend », intégrant des dépenses d'actifs transparentes via Ledger Live dans l'EEE

En bref Mercuryo a dévoilé la carte de débit crypto Spend, qui fonctionne exclusivement sur Mastercard et est désormais disponible via Ledger Live.

MPOST2025/04/23 17:44
Mercuryo lance la carte de débit crypto « Spend », intégrant des dépenses d'actifs transparentes via Ledger Live dans l'EEE

MultiGov de Wormhole est disponible sur Solana, Ethereum et les réseaux de couche 2 compatibles EVM.

En bref Wormhole a lancé MultiGov sur les chaînes compatibles Solana, Ethereum et EVM, dans le but de réduire la fragmentation de la gouvernance, de réduire les coûts de participation et de soutenir la prise de décision décentralisée dans les écosystèmes blockchain.

MPOST2025/04/23 17:44
MultiGov de Wormhole est disponible sur Solana, Ethereum et les réseaux de couche 2 compatibles EVM.