Ricerca sulla sicurezza

Studio sulla vulnerabilità di ELLIPAL a cura di Towo Labs

ELLIPAL Vulnerability Study by Towo Labs - ELLIPAL

Nell’agosto 2020, ELLIPAL è stata contattata da Towo Labs in merito alle vulnerabilità riscontrate nel sito web di ELLIPAL (www.ellipal.com) e nell’applicazione XRP del wallet ELLIPAL. ELLIPAL ha affrontato il problema e lo ha risolto di conseguenza, ricompensando Towo Labs con un premio per la segnalazione. Desideriamo ringraziare Towo Labs per aver contribuito a mantenere sicura la comunità crypto e per averci permesso di migliorare ulteriormente la sicurezza del nostro wallet.

Grazie a Towo Labs, sono state riscontrate vulnerabilità sia nel sito web di ELLIPAL sia nell’applicazione XRP di ELLIPAL. ELLIPAL ha provveduto a risolverle per garantire la sicurezza di ogni utente.

 

1) Vulnerabilità del sito web di ELLIPAL

Vulnerabilità

La risposta di ELLIPAL

Nel modulo di segnalazione delle vulnerabilità e nel modulo di invio personalizzato DIY ELLIPAL, gli utenti possono caricare un’ampia gamma di file che invece dovrebbero essere vietati.

 

Abbiamo risolto il problema e ora consentiamo di caricare solo tipi limitati di file.

 

È stata rilevata una vulnerabilità di cross-site scripting su uno specifico endpoint.

 

Questo endpoint è stato ora rimosso.

 

Vulnerabilità di iniezione dell’intestazione Host rilevata su alcuni endpoint.

 

Problema risolto su questi endpoint.

 

Vulnerabilità di reindirizzamento aperto e manipolazione dei link su alcuni endpoint.

 

Problema risolto su questi endpoint.

 

L’URL del sito web alternativo di ELLIPAL non reindirizza automaticamente da HTTP a HTTPS e non contiene un’intestazione di sicurezza nella versione HTTPS.

 

Ora tutti gli accessi HTTP vengono reindirizzati a HTTPS. Ora il riepilogo del rapporto sulla sicurezza ha una valutazione “A”.

 

 

2) Vulnerabilità dell’applicazione XRP del wallet ELLIPAL

Vulnerabilità

La risposta di ELLIPAL

Il wallet ELLIPAL non analizza né visualizza il campo DestinationTag per le transazioni di pagamento, consentendo a un aggressore di inserire qualsiasi DestinationTag e alterare la destinazione degli XRP.

 

Il campo DestinationTag per XRP è stato aggiunto e rilasciato nella versione v2.8.1

 

Il wallet ELLIPAL non analizza né visualizza i campi SendMax, DeliverMin o Flags per le transazioni di pagamento, consentendo a un aggressore di impostare flag di pagamento avanzati, controllare il percorso e sottrarre indirettamente l’intero importo inviato.

 

Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.

 

Il wallet ELLIPAL non blocca i tipi di transazione non supportati. Ciò consente a un aggressore di inviare una transazione per impostare una chiave regolare o un elenco di firmatari, causando una vulnerabilità di appropriazione dell’account.

 

Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.

 

Il wallet ELLIPAL non verifica il valore Account nel blob della transazione. Ciò consente a un aggressore di falsificare l’account mittente, causando una vulnerabilità di uso improprio dell’account per qualsiasi account con una chiave regolare impostata.

 

Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.

 

Poiché il wallet Ellipal non blocca i tipi di transazione non supportati e non visualizza il campo Fee, un aggressore può inviare, ad esempio, una transazione EscrowCreate o specificare una Fee estremamente elevata, causando la perdita degli XRP.

 

Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.

 

 

 Un ringraziamento speciale a Mr. Markus Alvila, cofondatore e CEO di Towo Labs (@RareData)

Perché le persone si fidano di ELLIPAL
ZeroViolazioni dei cold wallet
Oltre 1 milioneUtenti in tutto il mondo
140+Paesi raggiunti
12 miliardi di dollariRisorse protette
ForbesConsigliato
8 anniIsolato dalla rete dal 2018

Fattelo tuo. Poi usalo.

Le tue chiavi, le tue criptovalute. Conserva la tua frase seed offline e al resto penserà tutto il sistema.

Scopri i cold wallet ELLIPAL

Nota sulla sicurezza: questo articolo ha finalità educative e non costituisce una consulenza finanziaria. Il comportamento del dispositivo, come i limiti dei tentativi, può cambiare in base al firmware; verifica sempre i dettagli aggiornati nel Centro assistenza ufficiale di ELLIPAL. Eventuali funzionalità di scambio, staking o acquisto e vendita menzionate altrove sono fornite da terze parti ed ELLIPAL non controlla tali servizi.