Im August 2020 wurde ELLIPAL von Towo Labs bezüglich auf der ELLIPAL-Website gefundener Sicherheitslücken kontaktiert.(www.ellipal.com) und in der XRP-Anwendung der ELLIPAL-Wallet. ELLIPAL hat das Problem behoben und Towo Labs entsprechend mit einem Kopfgeld ausgezeichnet. Wir möchten Towo Labs dafür danken, dass sie die Krypto-Community sicher halten und uns ermöglichen, die Sicherheit unserer Wallet noch weiter zu verbessern.
Sicherheitslücken wurden sowohl auf der ELLIPAL-Website als auch in der XRP-Anwendung von ELLIPAL dank Towo Labs gefunden. ELLIPAL hat die Sicherheitslücken entsprechend behoben, um die Sicherheit aller Nutzer zu gewährleisten.
1) Sicherheitslücke der ELLIPAL-Website
|
Sicherheitslücke |
ELLIPALS Antwort |
|
Im Formular zur Meldung von Sicherheitslücken und im benutzerdefinierten DIY-ELLIPAL-Einreichungsformular können Nutzer eine große Bandbreite an Dateien hochladen, die stattdessen verboten sein sollten.
|
Wir haben dies behoben und erlauben nun nur noch das Hochladen einer begrenzten Anzahl von Dateitypen.
|
|
Bei einem bestimmten Endpunkt wurde eine Cross-Site-Scripting-Schwachstelle festgestellt.
|
Dieser Endpunkt wurde nun entfernt.
|
|
Bei einigen Endpunkten wurde eine Host-Header-Injection-Schwachstelle gefunden.
|
Dieses Problem wurde bei einigen Endpunkten behoben.
|
|
Offene Weiterleitungs- und Link-Manipulationsschwachstelle bei einigen Endpunkten.
|
Dieses Problem wurde bei einigen Endpunkten behoben.
|
|
Die alternative Website-URL von ELLIPAL leitet nicht automatisch von HTTP zu HTTPS weiter und enthält in der HTTPS-Version keinen Sicherheits-Header.
|
Nun wird jeder HTTP-Zugriff zu HTTPS umgeleitet. Die Zusammenfassung des Sicherheitsberichts erhält nun die Bewertung „A“.
|
2) Sicherheitslücke der XRP-Anwendung der ELLIPAL-Wallet
|
Sicherheitslücke |
ELLIPALS Antwort |
|
Die ELLIPAL-Wallet analysiert und zeigt das Feld DestinationTag bei Zahlungstransaktionen nicht an. Dadurch kann ein Angreifer einen beliebigen DestinationTag eingeben und das Ziel der XRP ändern.
|
Das Feld DestinationTag für XRP wurde nun hinzugefügt und mit Version v2.8.1 veröffentlicht.
|
|
Die ELLIPAL-Wallet analysiert und zeigt die Felder SendMax, DeliverMin oder Flags bei Zahlungstransaktionen nicht an. Dadurch kann ein Angreifer erweiterte Zahlungs-Flags festlegen, den Zahlungspfad kontrollieren und indirekt den gesamten gesendeten Betrag stehlen.
|
Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.
|
|
Die ELLIPAL-Wallet blockiert keine nicht unterstützten Transaktionstypen. Dadurch kann ein Angreifer einen regulären Schlüssel oder eine Signer-Liste festlegen, was eine Schwachstelle durch Kontoübernahme ermöglicht.
|
Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.
|
|
Die ELLIPAL-Wallet überprüft den Account-Wert im Transaktions-Blob nicht. Dadurch kann ein Angreifer das sendende Konto vortäuschen, was für jedes Konto mit festgelegtem regulärem Schlüssel eine Schwachstelle durch Kontomissbrauch ermöglicht.
|
Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.
|
|
Da die Ellipal-Wallet nicht unterstützte Transaktionstypen blockiert und das Feld „Fee“ nicht anzeigt, kann ein Angreifer beispielsweise eine EscrowCreate-Transaktion senden oder eine extrem hohe Fee festlegen, wodurch die XRP verloren gehen können.
|
Dies wurde in Version v.2.8.1 behoben. Bei der Cold Wallet können Nutzer die Übertragungsinformationen, einschließlich des Felds für den DestinationTag, vor der Signierung jederzeit überprüfen, sodass es nicht zum Verlust von Guthaben kommt.
|
Besonderer Dank gilt Herrn Markus Alvila, Mitgründer und CEO von Towo Labs (@RareData)





