Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыEarnПлощадкаПодробнее
В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

ForesightNewsForesightNews2026/07/22 08:43
Показать оригинал

Foresight News сообщает, что Zilliqa опубликовала информацию о наличии серьезной уязвимости в своем приложении Ledger, которая влияет на генерацию подписей Schnorr для нативных (не-EVM) транзакций Zilliqa. Эта уязвимость присутствует во всех версиях приложения Zilliqa Ledger, выпущенных с 2019 по 2026 год. 19 июля были обнаружены подозрительные признаки активной эксплуатации на блокчейне, а 21 июля была подтверждена первопричина проблемы. Уязвимость приводит к тому, что временное случайное число (nonce), используемое при подписании, может быть предсказано, и злоумышленник способен восстановить приватный ключ подписанта, имея только публичные данные из блокчейна. Zilliqa предупреждает пользователей, которые использовали устройство Ledger для подписания нативных транзакций Zilliqa, дождаться официальных инструкций и воздержаться от самостоятельных действий.


Корень уязвимости заключается в том, что программа для подписей при записи случайного числа в буфер копировала неправильный диапазон байтов, из-за чего старшие 64 бита каждого сгенерированного случайного числа всегда оставались равными нулю, что сильно снижало энтропию. Используя пять и более затронутых подписей, злоумышленник с помощью lattice reduction может восстановить приватный ключ за считанные секунды. Поскольку уязвимые транзакции навсегда сохранились в блокчейне, обновление приложения для подписей не может устранить этот риск, и соответствующие приватные ключи должны быть списаны. В настоящее время нативные транзакции приостановлены для предотвращения дальнейших потерь, а согласование решения об устранении уязвимости находится на финальной стадии. EVM-транзакции, а также SDK zilliqa-js, gozilliqa-sdk и pyzil, не затронуты уязвимостью.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!