Investigación de seguridad

Estudio de vulnerabilidades de ELLIPAL realizado por Towo Labs

ELLIPAL Vulnerability Study by Towo Labs - ELLIPAL

En agosto de 2020, ELLIPAL fue contactada por Towo Labs en relación con las vulnerabilidades encontradas en el sitio web de ELLIPAL (www.ellipal.com) y en la aplicación de XRP de la billetera ELLIPAL. ELLIPAL abordó el problema y lo solucionó, y recompensó a Towo Labs con un premio por la recompensa de errores. Nos gustaría agradecer a Towo Labs por mantener segura a la comunidad de criptomonedas y permitirnos mejorar aún más la seguridad de nuestra billetera.

Se encontraron vulnerabilidades tanto en el sitio web de ELLIPAL como en la aplicación de XRP de ELLIPAL gracias a Towo Labs. Por ello, ELLIPAL solucionó las vulnerabilidades para garantizar la seguridad de todos los usuarios.

 

1) Vulnerabilidad del sitio web de ELLIPAL

Vulnerabilidad

Respuesta de ELLIPAL

En el formulario de envío de vulnerabilidades y en el formulario de envío personalizado de ELLIPAL DIY, los usuarios pueden subir una amplia variedad de archivos que deberían estar prohibidos.

 

Lo solucionamos y ahora solo permitimos subir tipos limitados de archivos.

 

Se detectó una vulnerabilidad de secuencias de comandos entre sitios en un endpoint específico.

 

Este endpoint se eliminó.

 

Se encontró una vulnerabilidad de inyección de la cabecera Host en algunos endpoints.

 

Se solucionó el problema en estos pocos endpoints.

 

Vulnerabilidad de redirección abierta y manipulación de enlaces en algunos endpoints.

 

Se solucionó el problema en estos pocos endpoints.

 

La URL alternativa del sitio web de ELLIPAL no redirige automáticamente de HTTP a HTTPS y no contiene una cabecera de seguridad en la versión HTTPS.

 

Ahora todo el acceso HTTP se redirige a HTTPS. El resumen del informe de seguridad ahora obtiene la calificación «A».

 

 

2) Vulnerabilidad de la aplicación de XRP de la billetera ELLIPAL

Vulnerabilidad

Respuesta de ELLIPAL

La billetera ELLIPAL no analiza ni muestra el campo DestinationTag en las transacciones de pago, lo que permite al atacante introducir cualquier DestinationTag y alterar el destino de los XRP.

 

El campo DestinationTag para XRP se añadió y publicó en la versión v2.8.1.

 

La billetera ELLIPAL no analiza ni muestra los campos SendMax, DeliverMin o Flags en las transacciones de pago, lo que permite al atacante establecer indicadores de pago avanzados, controlar la ruta y robar indirectamente el importe total enviado.

 

Esto se solucionó en la versión v.2.8.1. En el caso de la billetera fría, los usuarios siempre pueden comprobar la información de la transferencia antes de firmarla, incluido el campo de etiqueta de destino, por lo que no se perderán fondos.

 

La billetera ELLIPAL no bloquea los tipos de transacción no compatibles. Esto permite a un atacante enviar una transacción para establecer una clave normal o una lista de firmantes, lo que provoca una vulnerabilidad de toma de control de la cuenta.

 

Esto se solucionó en la versión v.2.8.1. En el caso de la billetera fría, los usuarios siempre pueden comprobar la información de la transferencia antes de firmarla, incluido el campo de etiqueta de destino, por lo que no se perderán fondos.

 

La billetera ELLIPAL no verifica el valor de Account en el bloque de transacción. Esto permite a un atacante falsificar la cuenta emisora, lo que provoca una vulnerabilidad de uso indebido de la cuenta para cualquier cuenta que tenga configurada una clave normal.

 

Esto se solucionó en la versión v.2.8.1. En el caso de la billetera fría, los usuarios siempre pueden comprobar la información de la transferencia antes de firmarla, incluido el campo de etiqueta de destino, por lo que no se perderán fondos.

 

Dado que la billetera Ellipal no bloquea los tipos de transacción no compatibles ni muestra el campo de comisión, un atacante puede enviar, por ejemplo, una transacción EscrowCreate o especificar una comisión extremadamente alta, lo que puede provocar la pérdida de los XRP.

 

Esto se solucionó en la versión v.2.8.1. En el caso de la billetera fría, los usuarios siempre pueden comprobar la información de la transferencia antes de firmarla, incluido el campo de etiqueta de destino, por lo que no se perderán fondos.

 

 

 Un agradecimiento especial a Sr. Markus Alvila, cofundador y director ejecutivo de Towo Labs (@RareData)

Por qué la gente confía en ELLIPAL
CeroBrechas de billeteras frías
Más de 1 MUsuarios de todo el mundo
140+Países alcanzados
12 mil millones de dólaresActivos protegidos
ForbesRecomendado
8 añosAislado de Internet desde 2018

Hazlo tuyo. Luego úsalo.

Tus claves, tus criptomonedas. Mantén tu frase semilla fuera de línea y el resto se encargará solo.

Explora las billeteras frías de ELLIPAL

Nota de seguridad: Este artículo es educativo y no constituye asesoramiento financiero. El comportamiento del dispositivo, como los límites de intentos, puede cambiar con el firmware; confirma siempre los detalles actuales en el Centro de ayuda oficial de ELLIPAL. Cualquier función de intercambio, staking o compra y venta mencionada en otra parte se proporciona a través de terceros, y ELLIPAL no controla esos servicios.