Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnCentrumWięcej
Aplikacja Ledger Zilliqa ma lukę w generowaniu liczb losowych, konta podpisujące 5 lub więcej natywnych transakcji mogą zostać zhakowane

Aplikacja Ledger Zilliqa ma lukę w generowaniu liczb losowych, konta podpisujące 5 lub więcej natywnych transakcji mogą zostać zhakowane

ForesightNewsForesightNews2026/07/22 08:43
Pokaż oryginał

Foresight News informuje, że Zilliqa opublikowała wpis ujawniający poważną lukę w swojej aplikacji Ledger, która wpływa na generowanie podpisów Schnorra dla natywnych (nie EVM) transakcji Zilliqa. Luka ta występuje we wszystkich wersjach aplikacji Zilliqa Ledger wydanych w latach 2019–2026. 19 lipca wykryto na łańcuchu prawdopodobne oznaki aktywnego wykorzystania, a 21 lipca potwierdzono pierwotną przyczynę. Luka powoduje, że tymczasowa liczba losowa (nonce) używana podczas podpisywania może być przewidziana, a atakujący może odtworzyć klucz prywatny podpisującego wyłącznie na podstawie publicznych danych z łańcucha. Zilliqa ostrzega, że użytkownicy, którzy podpisywali natywne transakcje Zilliqa za pomocą urządzeń Ledger, powinni czekać na oficjalne wytyczne i tymczasowo powstrzymać się od podejmowania samodzielnych działań.


Przyczyną luki jest fakt, że program podpisujący, podczas zapisywania liczby losowej do bufora, kopiował błędny zakres bajtów, co skutkowało stałą wartością zero dla maksymalnie 64 najwyższych bitów każdej wygenerowanej liczby losowej, drastycznie obniżając entropię. Wykorzystując 5 lub więcej podatnych podpisów, atakujący mogą w ciągu kilku sekund odzyskać klucz prywatny za pomocą redukcji kratowej. Ponieważ podatne transakcje są trwale zapisane w łańcuchu, aktualizacja aplikacji podpisującej nie eliminuje tego ryzyka — odpowiednie klucze prywatne muszą zostać unieważnione. Obecnie realizacja natywnych transakcji została wstrzymana, aby zapobiec dalszym stratom, a ostateczna wersja skoordynowanego rozwiązania jest w trakcie zatwierdzania. Transakcje EVM oraz SDK, takie jak zilliqa-js, gozilliqa-sdk i pyzil, nie są zagrożone.

0
0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!