Vier Korrekturen der Woche, bei denen Knotenbetreiber handeln sollten
Die meisten Sicherheitsmeldungen im Kryptobereich handeln von gestohlenem Geld. Nützlicher ist diese Woche die Liste der Korrekturen, die nur helfen, wenn jemand aktualisiert. Vier davon, geordnet danach, wie viel Schaden Warten anrichten kann.
xrpl.js 4.x: Wallets aus fehlerhafter Entropie. In der älteren 4.x-Linie der JavaScript-Bibliothek für das XRP Ledger machte Wallet.fromEntropy aus einer Zeichenkette klaglos eine Wallet aus 16 Null-Bytes, und generateSeed kürzte lange Eingaben stillschweigend. Die Korrektur ist zurückportiert, doch für die 4.x-Linie mit 59 % der wöchentlichen Downloads gibt es noch kein Release damit. Wer handeln muss: Wer in JavaScript Wallets aus Entropie erzeugt, sollte heute prüfen, was er übergibt, und aktualisieren, sobald das Release erscheint. Source: https://github.com/XRPLF/xrpl.js/pull/3487
Eclair: Kanaleröffnungen, die den Knoten abstürzen lassen. Zwei am 1. Oktober offengelegte Fehler erlaubten jedem Peer, über den Kanalaufbau den Speicher eines Knotens zu erschöpfen, einer davon dauerhaft – der Knoten stürzte bei jedem Neustart erneut ab. Beide sind in v0.14.1 behoben, verfügbar seit Juli. Wer handeln muss: Eclair-Betreiber auf 0.14.0 oder älter. Source: https://delvingbitcoin.org/t/disclosure-dos-vulnerabilities-fixed-in-eclair-v0-14-1/2928

Jito-Solana: Failover mit Panik. Ein Identitätswechsel per set-identity während der Blockerzeugungsschleife konnte den Validator mit falscher Identität zurücklassen und stoppen. Die Korrektur ist in den Zweigen 4.3 und 4.4, war aber nicht im Release vom 2. Oktober. Wer handeln muss: Betreiber mit Hot-Failover sollten das nächste Release nehmen. Source: https://github.com/jito-foundation/jito-solana/pull/1674
AvalancheGo 1.15.1: zu niedrige Gas-Schätzungen. eth_estimateGas ignorierte das Mindest-Gas, das der Mempool für die Größe einer Transaktion verlangt, sodass große Transaktionen mit dieser Schätzung abgelehnt wurden. Das Release ist optional. Wer handeln muss: Betreiber von API-Knoten, bei denen Wallets Schätzungen abfragen. Source: https://github.com/ava-labs/avalanchego/releases/tag/v1.15.1
Der gemeinsame Faden. Überall ist der Code bereits korrigiert, das Risiko steckt in den laufenden Versionen. Zwei der vier wurden mit automatischen Werkzeugen gefunden oder bestätigt, bei Eclair mit einem Fuzzer und einem LLM-gestützten Werkzeug – der Abstand zwischen einer Korrektur und einer für jeden lesbaren Offenlegung schrumpft. Update-Fenster, die früher bequem waren, sind es nicht mehr.