XRP LedgerのJavaScriptライブラリに重大な脆弱性、財団はアップデート推奨

XRPレジャー財団がJavaScriptライブラリ「xrpl.js」の脆弱性を公表

XRPレジャー財団(XRP Ledger Foundation)が、XRPレジャーと対話するためのJavaScriptライブラリ「xrpl.js」の「v4.2.1-4.2.4」および「v2.14.2」に重大な脆弱性が発見されたことを4月23日に発表した。

この脆弱性は、アイキドーセキュリティ(Aikido Security)社のマルウェア研究者チャーリー・エリクセン(Charlie Eriksen)氏によって発見された。同氏はこの「バックドア」が「潜在的に壊滅的な」サプライチェーン攻撃につながる可能性があると指摘している。

この脆弱性はJavaScriptライブラリ「xrpl.js」にのみ影響し、XRPレジャーのコードベースやGitHubリポジトリ自体には影響しないと、XRPレジャー財団は説明している。同財団は、アプリケーション開発者には直ちに「v4.2.5」または「v2.14.3」へのアップグレードを推奨している。

エリクセン氏によると、この脆弱性はアプリケーション構築やXRPレジャーとの対話に使用されるソフトウェア開発キットの最近リリースされたバージョンに「バックドア」が挿入されたことが原因とのことだ。これにより、悪意ある攻撃者がユーザーの秘密鍵を盗み、ウォレットへの不正アクセスを得る可能性がある。

この潜在的な攻撃は、短期間内に悪意のあるバージョンにアップデートしたサードパーティサービスに限定されるとのこと。また、この「バックドア」はNode Package Manager(NPM)上のコードバージョンのみに影響しているようだ。

XRPレジャー財団は、影響を受けたパッケージをnpmで非推奨としており、詳細な事後分析を近日中に共有する予定とのことだ。また、XamanウォレットやXRPScanなど複数のXRP関連プロジェクトが影響を受けていないことを確認している。

エリクセン氏は、影響を受けた可能性がある場合、コードによって処理された任意のシードや秘密鍵が漏洩した可能性があると仮定することが重要だと述べ、それらの鍵は使用を中止し、関連する資産を別のウォレット/鍵に直ちに移動するよう勧告している。

なお、XRPレジャーは10年以上前にリップルラボ(Ripple Labs)によって立ち上げられた、クロスボーダー決済とトークン化のためのブロックチェーンである。

画像:PIXTA

関連ニュース

関連するキーワード

この記事の著者・インタビューイ

田村聖次

和歌山大学システム工学部所属
格闘技やオーケストラ、茶道など幅広い趣味を持つ。
SNSでは、チェコ人という名義で、ブロックチェーンエンジニアや、マーケターとしても活動している。「あたらしい経済」の外部記者として記事の執筆も。

和歌山大学システム工学部所属
格闘技やオーケストラ、茶道など幅広い趣味を持つ。
SNSでは、チェコ人という名義で、ブロックチェーンエンジニアや、マーケターとしても活動している。「あたらしい経済」の外部記者として記事の執筆も。

合わせて読みたい記事

【11/18話題】JPYCとDPが地方金融機関の業務連携を共同検討、IG証券が暗号資産ETFのCFD取引提供終了、ストラテジーがBTC追加購入など(音声ニュース)

ブロックチェーン・仮想通貨(暗号資産)・フィンテックについてのニュース解説を「あたらしい経済」編集部が、平日毎日ポッドキャストでお届けします。Apple Podcast、Spotify、Voicyなどで配信中。ぜひとも各サービスでチャンネルをフォロー(購読登録)して、日々の情報収集にお役立てください。

Sponsored

コインマーケットキャップ、時価総額上位20銘柄連動のDeFiインデックストークン提供開始、BNBチェーン上で

暗号資産(仮想通貨)データプラットフォーム提供のコインマーケットキャップ(CoinMarketCap)が、時価総額上位20の暗号資産に連動するDeFi(分散型金融)対応インデックストークンを、BNBチェーン(BNB Chain)上で提供開始したことを11月17日に発表した

コンセンシス傘下Infura、分散型RPCネットワーク「DIN AVS」をアイゲンレイヤー上でローンチ

Web3ウォレット「メタマスク(MetaMask)」の開発企業コンセンシス(Consensys)傘下でインフラサービス「インフラ(Infura)」を開発するチームが、同社の分散型RPCネットワーク「ディンAVS(DIN AVS)」をアイゲンレイヤー(EigenLayer)上でメインネットで稼働すると11月17日に発表した

JPYCとデジタルプラットフォーマー、地方金融機関の業務連携に向け共同検討を開始

JPYC社とデジタルプラットフォーマー(DP)が、円建てステーブルコイン(電子決済手段)「JPYC」と北國銀行の預金型トークン「トチカ」との相互連携、および地方金融機関とJPYCとの発行、償還、決済、国際送金にかかる業務連携に向けた共同検討を開始したと11月18日に発表した