Zilliqa Ledger 应用存在随机数生成漏洞,签署 5 笔及以上原生交易 的账户或被攻破
Foresight News 消息,Zilliqa 发文披露其 Ledger 应用存在严重漏洞,影响原生(非 EVM)Zilliqa 交易的 Schnorr 签名生成。该漏洞存在于 2019 年至 2026 年间发布的所有版本 Zilliqa Ledger 应用中,7 月 19 日发现链上疑似主动利用迹象,7 月 21 日确认根因。该漏洞导致签名时使用的临时随机数(nonce)可被预测,攻击者仅凭链上公开数据即可还原签名者私钥。Zilliqa 提醒,曾使用 Ledger 设备签署原生 Zilliqa 交易的用户应等待官方指引,暂勿采取任何独立行动。
漏洞根因在于签名程序在将随机数写入缓冲区时复制了错误的字节范围,导致每个生成的随机数最高 64 位固定为零,熵值严重不足。利用 5 笔或以上受影响签名,攻击者可通过 lattice reduction 在数秒内还原私钥。由于受影响交易已永久记录在链上,更新签名应用无法逆转此风险,相关私钥必须废弃。目前原生交易已暂停以防止进一步损失,协调修复方案正在最终确认中。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影响。
免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。
你也可能喜欢
web3: Pi Network完成分布式计算首次实测
web3: Morpho新增提前退出功能,代币日内升约4%

美元创三周最大跌幅,美国财政部出手缓解长债抛售压力
延布港遭胡塞武装封锁,沙特重返霍尔木兹“暗航”
上周三艘超大型油轮在霍尔木兹海峡内各装载约200万桶沙特原油,Kpler数据显示,本月晚些时候或再有六艘在海峡内装载沙特原油。同时沙特部分出口转移至埃及Sidi Kerir终端,但出口规模仅约67万桶/日,相比此前延布港400万桶/日大幅萎缩。
