Badania nad bezpieczeństwem

Analiza podatności ELLIPAL przeprowadzona przez Towo Labs

ELLIPAL Vulnerability Study by Towo Labs - ELLIPAL

W sierpniu 2020 roku firma ELLIPAL skontaktowała się z Towo Labs w sprawie podatności znalezionych w witrynie ELLIPAL (www.ellipal.com) oraz w aplikacji XRP portfela ELLIPAL. ELLIPAL zajął się problemem i odpowiednio go naprawił, a także nagrodził Towo Labs premią za zgłoszenie. Chcielibyśmy podziękować Towo Labs za dbanie o bezpieczeństwo społeczności kryptowalutowej i umożliwienie nam dalszego zwiększania bezpieczeństwa naszego portfela.

Podatności znaleziono zarówno w witrynie ELLIPAL, jak i w aplikacji XRP ELLIPAL, dzięki Towo Labs. ELLIPAL odpowiednio naprawił te podatności, aby zapewnić bezpieczeństwo wszystkim użytkownikom.

 

1) Podatność witryny ELLIPAL

Podatność

Odpowiedź ELLIPAL

W formularzu zgłaszania podatności i niestandardowym formularzu zgłoszeniowym DIY ELLIPAL użytkownicy mogą przesyłać szeroki zakres plików, które powinny być zabronione.

 

Naprawiliśmy problem i obecnie zezwalamy na przesyłanie tylko ograniczonego typu plików.

 

W jednym konkretnym punkcie końcowym wykryto podatność typu cross-site scripting.

 

Ten punkt końcowy został teraz usunięty.

 

W kilku punktach końcowych znaleziono podatność polegającą na wstrzykiwaniu nagłówka Host.

 

Naprawiliśmy problem w kilku punktach końcowych.

 

Podatność polegająca na otwartym przekierowaniu i manipulacji łączami w kilku punktach końcowych.

 

Naprawiliśmy problem w kilku punktach końcowych.

 

Alternatywny adres URL witryny ELLIPAL nie przekierowuje automatycznie z HTTP do HTTPS i nie zawiera nagłówka bezpieczeństwa w wersji HTTPS.

 

Cały ruch HTTP jest teraz przekierowywany do HTTPS. Podsumowanie raportu bezpieczeństwa otrzymuje teraz ocenę „A”.

 

 

2) Podatność aplikacji XRP portfela ELLIPAL

Podatność

Odpowiedź ELLIPAL

Portfel ELLIPAL nie analizuje ani nie wyświetla pola DestinationTag w transakcjach płatniczych, umożliwiając atakującemu wprowadzenie dowolnego tagu docelowego i zmianę miejsca docelowego XRP.

 

Pole DestinationTag dla XRP zostało dodane i udostępnione w wersji v2.8.1

 

Portfel ELLIPAL nie analizuje ani nie wyświetla pól SendMax, DeliverMin lub Flags w transakcjach płatniczych, umożliwiając atakującemu ustawienie zaawansowanych flag płatności, kontrolowanie ścieżki i pośrednią kradzież pełnej wysyłanej kwoty.

 

Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.

 

Portfel ELLIPAL nie blokuje nieobsługiwanych typów transakcji. Umożliwia to atakującemu wysłanie transakcji ustawiającej klucz zwykły lub listę podpisujących, co prowadzi do podatności umożliwiającej przejęcie konta.

 

Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.

 

Portfel ELLIPAL nie weryfikuje wartości Account w bloku transakcji. Umożliwia to atakującemu podszycie się pod konto wysyłające, co prowadzi do podatności umożliwiającej niewłaściwe użycie konta w przypadku dowolnego konta z ustawionym kluczem zwykłym.

 

Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.

 

Ponieważ portfel Ellipal nie blokuje nieobsługiwanych typów transakcji i nie wyświetla pola opłaty, atakujący może na przykład wysłać transakcję EscrowCreate lub określić niezwykle wysoką opłatę, powodując utratę XRP.

 

Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.

 

 

 Specjalne podziękowania dla pana Markusa Alvili, współzałożyciela i dyrektora generalnego Towo Labs (@RareData)

Dlaczego ludzie ufają ELLIPALowi
ZeroNaruszenia bezpieczeństwa zimnych portfeli
1M+Użytkownicy na całym świecie
140+Kraje, do których dotarto
12 mld USDZasoby chronione
ForbesPolecane
8 latOdizolowany od sieci od 2018 roku

Posiądź go. Potem go używaj.

Twoje klucze, Twoje kryptowaluty. Przechowuj frazę seed offline, a reszta zrobi się sama.

Poznaj portfele sprzętowe ELLIPAL typu cold wallet

Uwaga dotycząca bezpieczeństwa: ten artykuł ma charakter edukacyjny i nie stanowi porady finansowej. Działanie urządzenia, takie jak limity prób, może zmieniać się wraz z oprogramowaniem układowym; zawsze potwierdzaj aktualne informacje w oficjalnym Centrum pomocy ELLIPAL. Wszelkie funkcje wymiany, stakingu lub kupna i sprzedaży wspomniane w innych miejscach są udostępniane przez strony trzecie, a ELLIPAL nie kontroluje tych usług.