Sicherheitsforschung

ELLIPAL-Sicherheitslückenanalyse von Towo Labs

ELLIPAL Vulnerability Study by Towo Labs - ELLIPAL

Im August 2020 wurde ELLIPAL von Towo Labs bezüglich auf der ELLIPAL-Website gefundener Sicherheitslücken kontaktiert.(www.ellipal.com) und in der XRP-Anwendung der ELLIPAL-Wallet. ELLIPAL hat das Problem behoben und Towo Labs entsprechend mit einem Kopfgeld ausgezeichnet. Wir möchten Towo Labs dafür danken, dass sie die Krypto-Community sicher halten und uns ermöglichen, die Sicherheit unserer Wallet noch weiter zu verbessern.

Sicherheitslücken wurden sowohl auf der ELLIPAL-Website als auch in der XRP-Anwendung von ELLIPAL dank Towo Labs gefunden. ELLIPAL hat die Sicherheitslücken entsprechend behoben, um die Sicherheit aller Nutzer zu gewährleisten.

 

1) Sicherheitslücke der ELLIPAL-Website

Sicherheitslücke

ELLIPALS Antwort

Im Formular zur Meldung von Sicherheitslücken und im benutzerdefinierten DIY-ELLIPAL-Einreichungsformular können Nutzer eine große Bandbreite an Dateien hochladen, die stattdessen verboten sein sollten.

 

Wir haben dies behoben und erlauben nun nur noch das Hochladen einer begrenzten Anzahl von Dateitypen.

 

Bei einem bestimmten Endpunkt wurde eine Cross-Site-Scripting-Schwachstelle festgestellt.

 

Dieser Endpunkt wurde nun entfernt.

 

Bei einigen Endpunkten wurde eine Host-Header-Injection-Schwachstelle gefunden.

 

Dieses Problem wurde bei einigen Endpunkten behoben.

 

Offene Weiterleitungs- und Link-Manipulationsschwachstelle bei einigen Endpunkten.

 

Dieses Problem wurde bei einigen Endpunkten behoben.

 

Die alternative Website-URL von ELLIPAL leitet nicht automatisch von HTTP zu HTTPS weiter und enthält in der HTTPS-Version keinen Sicherheits-Header.

 

Nun wird jeder HTTP-Zugriff zu HTTPS umgeleitet. Die Zusammenfassung des Sicherheitsberichts erhält nun die Bewertung „A“.

 

 

2) Sicherheitslücke der XRP-Anwendung der ELLIPAL-Wallet

Sicherheitslücke

ELLIPALS Antwort

Die ELLIPAL-Wallet analysiert und zeigt das Feld DestinationTag bei Zahlungstransaktionen nicht an. Dadurch kann ein Angreifer einen beliebigen DestinationTag eingeben und das Ziel der XRP ändern.

 

Das Feld DestinationTag für XRP wurde nun hinzugefügt und mit Version v2.8.1 veröffentlicht.

 

Die ELLIPAL-Wallet analysiert und zeigt die Felder SendMax, DeliverMin oder Flags bei Zahlungstransaktionen nicht an. Dadurch kann ein Angreifer erweiterte Zahlungs-Flags festlegen, den Zahlungspfad kontrollieren und indirekt den gesamten gesendeten Betrag stehlen.

 

Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.

 

Die ELLIPAL-Wallet blockiert keine nicht unterstützten Transaktionstypen. Dadurch kann ein Angreifer einen regulären Schlüssel oder eine Signer-Liste festlegen, was eine Schwachstelle durch Kontoübernahme ermöglicht.

 

Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.

 

Die ELLIPAL-Wallet überprüft den Account-Wert im Transaktions-Blob nicht. Dadurch kann ein Angreifer das sendende Konto vortäuschen, was für jedes Konto mit festgelegtem regulärem Schlüssel eine Schwachstelle durch Kontomissbrauch ermöglicht.

 

Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.

 

Da die Ellipal-Wallet nicht unterstützte Transaktionstypen blockiert und das Feld „Fee“ nicht anzeigt, kann ein Angreifer beispielsweise eine EscrowCreate-Transaktion senden oder eine extrem hohe Fee festlegen, wodurch die XRP verloren gehen können.

 

Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.

 

 

 Besonderer Dank gilt Herrn Markus Alvila, Mitgründer und CEO von Towo Labs (@RareData)

Warum Menschen ELLIPAL vertrauen
NullSicherheitsverletzungen von Cold Wallets
1 Mio.+Nutzer weltweit
140+Erreichte Länder
12 Mrd. $Assets geschützt
ForbesEmpfohlen
8 JahreAir-gapped seit 2018

Mach es zu deinem. Dann benutze es.

Deine Schlüssel, deine Krypto. Bewahre deine Seed-Phrase offline auf, und der Rest erledigt sich von selbst.

ELLIPAL-Cold-Wallets entdecken

Sicherheitshinweis: Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Finanzberatung dar. Das Geräteverhalten, beispielsweise die Anzahl der zulässigen Versuche, kann sich mit der Firmware ändern. Prüfen Sie aktuelle Details stets im offiziellen ELLIPAL-Hilfezentrum. Alle an anderer Stelle erwähnten Funktionen für Swaps, Staking sowie den Kauf und Verkauf werden von Drittanbietern bereitgestellt, und ELLIPAL hat keine Kontrolle über diese Dienste.