Hack dan Scam · 7 min read

XRP Ledger Tambal Celah Keamanan Serius di XRPL Library

Ledger Connect Kit phishing
Coinvestasi Ads Promo Coinfest Asia 2025

XRP Ledger Foundation resmi merilis pembaruan penting untuk pustaka JavaScript-nya setelah ditemukan kerentanan serius yang dapat dimanfaatkan peretas untuk mencuri private key dan menguras aset kripto dari wallet pengguna.

Kerentanan ini ditemukan dalam pustaka xrpl yang tersedia di platform npm, yang merupakan Software Development Kit (SDK) resmi untuk menghubungkan aplikasi dengan jaringan XRP Ledger. SDK ini digunakan secara luas oleh para pengembang untuk mengelola wallet, mengirim transaksi, dan membangun aplikasi terdesentralisasi (dApp) di atas ekosistem XRP.

Baca juga: CTO Ripple Bantah Konspirasi Soal XRP Ledger di ChatGPT

Serangan Lewat Backdoor yang Nyaris Tak Terdeteksi

Pembaruan ini dirilis hanya beberapa jam setelah perusahaan keamanan siber yakni Aikido mendeteksi aktivitas mencurigakan dalam lima versi terbaru pustaka tersebut. Dalam laporan resminya, Charlie Eriksen, analis dari Aikido Security mengungkap bahwa pelaku telah menerbitkan versi palsu dari pustaka xrpl, dimulai dari versi 4.2.1, yang tidak sesuai dengan repositori resmi di GitHub, indikasi awal yang memicu sistem deteksi otomatis Aikido.

Versi palsu ini mengandung backdoor berbahaya yang dirancang untuk mencuri private key dari wallet pengguna. Backdoor tersebut aktif setiap kali pengguna membuat wallet baru, lalu diam-diam mengirimkan data sensitif ke domain berbahaya 0x9c.xyz yang dikendalikan oleh pelaku.

Aikido menyebut insiden ini sebagai salah satu bentuk serangan supply chain terburuk di industri kripto, dengan potensi dampak yang “berpotensi katastrofik.” Mengingat pustaka xrpl diunduh lebih dari 140.000 kali per minggu dan digunakan oleh ratusan ribu situs dan aplikasi, celah ini bisa menyebar luas tanpa terdeteksi.

Lebih jauh lagi, para pelaku memperhalus teknik mereka dari waktu ke waktu. Versi awal (4.2.1 dan 4.2.2) menyisipkan kode jahat hanya di berkas JavaScript hasil kompilasi, agar lolos dari tinjauan kode. Namun versi berikutnya (4.2.3 dan 4.2.4) menanamkan kode langsung ke dalam berkas TypeScript, membuatnya lebih sulit dideteksi dan bertahan lama.

Aikido mengimbau seluruh pengguna untuk segera berhenti menggunakan versi yang terdampak dan mengganti private key atau seed phrase yang mungkin sudah terekspos. Mereka juga menyarankan pemantauan log jaringan untuk mendeteksi koneksi ke domain 0x9c.xyz serta memperbarui pustaka ke versi aman terbaru, yakni 4.2.5 atau 2.14.3.

XRP Ledger Foundation memastikan bahwa pustaka berbahaya sudah dihapus dari npm, dan proyek-proyek utama seperti XRP, Xaman Wallet, XRPScan, First Ledger, hingga Gen3 Games tidak terdampak oleh insiden ini.

Baca juga: ETF XRP Dinilai Punya Peluang Terbesar Disetujui di AS, Ini Alasannya

Disclaimer

Konten baik berupa data dan/atau informasi yang tersedia pada Coinvestasi hanya bertujuan untuk memberikan informasi dan referensi, BUKAN saran atau nasihat untuk berinvestasi dan trading. Apa yang disebutkan dalam artikel ini bukan merupakan segala jenis dari hasutan, rekomendasi, penawaran, atau dukungan untuk membeli dan menjual aset kripto apapun.

Perdagangan di semua pasar keuangan termasuk cryptocurrency pasti melibatkan risiko dan bisa mengakibatkan kerugian atau kehilangan dana. Sebelum berinvestasi, lakukan riset secara menyeluruh. seluruh keputusan investasi/trading ada di tangan investor setelah mengetahui segala keuntungan dan risikonya.

Gunakan platform atau aplikasi yang sudah resmi terdaftar dan beroperasi secara legal di Indonesia. Platform jual-beli cryptocurrency yang terdaftar dan diawasi BAPPEBTI dapat dilihat di sini.

author
Dilla Fauziyah

Editor

arrow

Terpopuler

Loading...
Coinvestasi Ads Promo Coinfest Asia 2025
Loading...
Loading...
Loading...
Loading...

#SemuaBisaCrypto

Belajar aset crypto dan teknologi blockchain dengan mudah tanpa ribet.

Coinvestasi Update Dapatkan berita terbaru tentang crypto, blockchain, dan web3 langsung di inbox kamu.