Ошибка Ledger, существующая 7 лет, позволяет злоумышленникам восстановить закрытый ключ из пяти подписей за считанные секунды
Zilliqa приостановила нативные транзакции после того, как обнаружила, что примерно пять затронутых подписей от одного и того же закрытого ключа могут предоставить достаточно информации для его восстановления, создавая проблему восстановления, которую обычный перевод не может безопасно решить.
Уязвимость ограничена подписями Шнорра, сгенерированными для нативных, не-EVM транзакций через приложение Zilliqa Ledger, согласно раскрытию безопасности сети. Zilliqa сообщила, что каждая версия приложения, выпущенная с 2019 по 2026 год, содержала этот недостаток.
Zilliqa сообщила, что обнаружила активность в блокчейне, соответствующую активной эксплуатации, 19 июля и подтвердила коренную причину 21 июля. В раскрытии не были указаны затронутые адреса или количественно оценены какие-либо потери.
Публичные подписи могут раскрыть закрытый ключ
Недостаток возник во время генерации временного нонса, необходимого для каждой нативной подписи Zilliqa. Процедура подписи генерировала 40 байт случайности и уменьшала результат по модулю порядка кривой secp256k1, но затем скопировала неправильный 32-байтовый диапазон в буфер нонса.
Эта операция сохранила восемь байт нулевого заполнения, отбрасывая восемь байт фактической энтропии, фиксируя 64 старших бита нонса на нуле и оставляя каждое значение ниже 2^192^.
Zilliqa сообщила, что злоумышленник может объединить примерно пять затронутых подписей, произведенных одним и тем же закрытым ключом, и использовать техники редукции решеток для восстановления этого ключа за считанные секунды на обычном оборудовании.
Таким образом, любой аккаунт, который транслировал примерно пять или более нативных транзакций, подписанных через приложение Zilliqa Ledger, должен считаться скомпрометированным, согласно Zilliqa. Ослабленные подписи остаются постоянно доступными в блокчейне, поэтому обновление приложения не может удалить уже раскрытую информацию. Затронутые закрытые ключи в конечном итоге должны быть отозваны.
Zilliqa поблагодарила KuCoin за сообщение о происшествии и помощь в подтверждении уязвимости. Согласно раскрытию, биржа восстановила затронутые закрытые ключи, используя общедоступные подписи, и помогла отследить проблему до кода генерации нонса приложения.
Обычный спасательный перевод может быть опережен
Перемещение активов на новый адрес, как только нативные транзакции возобновятся, несет в себе другой риск. Злоумышленник, который уже восстановил закрытый ключ, также может подписать действительную транзакцию и попытаться опередить перевод законного владельца.
Это оставляет Zilliqa в ситуации, когда необходимо сбалансировать два требования перед повторным открытием нативной активности: позволить законным пользователям мигрировать свои активы, одновременно предотвращая злоумышленников с тем же правом подписи от выигрыша в гонке транзакций.
Сеть сообщила, что завершает координированный план по устранению проблемы и рекомендовала всем, кто подписывал нативные транзакции Zilliqa с помощью устройства Ledger, дождаться официальных инструкций перед тем, как предпринимать какие-либо действия.
Zilliqa приостановила нативные, не-EVM транзакции в качестве защитной меры после выявления уязвимости. Проект сообщил, что пауза остановила дальнейшее истощение затронутых аккаунтов.
На момент публикации Zilliqa не объявила дату повторного открытия или опубликовала свою окончательную процедуру миграции через свои официальные каналы.
Исправленная версия приложения Ledger готовится в сотрудничестве с Ledger и восстановит генерацию нонса полной ширины. Обновление может предотвратить будущие подписи от раскрытия той же информации, но не может защитить ключи, скомпрометированные подписями, уже записанными в блокчейне. Zilliqa сообщила, что детали выпуска будут объявлены отдельно.
EVM и официальные пути подписания SDK не затронуты
Раскрытие не описывает компрометацию оборудования Ledger в целом. Zilliqa приписала уязвимость реализации подписания нативных транзакций в своем приложении Ledger.
Zilliqa сообщила, что транзакции EVM не затронуты. Пути генерации нонса, используемые ее официальными zilliqa-js, gozilliqa-sdk и pyzil наборами средств разработки, также не подпадают под раскрытую уязвимость.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Уязвимость кошелька Ledger: пользователи должны обновить приложение Ethereum до версии 1.22.2

Важные новости с прошлой ночи и сегодняшнего утра (20 августа - 21 августа)

Запущен проверщик адресов Zilliqa, план миграции первых бирж завершится до конца августа

Zilliqa падает после предупреждения о уязвимости кошелька Ledger

Уязвимость генерации случайных чисел в приложении Zilliqa Ledger угрожает безопасности нативных транзакций

Важные новости за ночь и утро (20-21 июля)

Безопасность холодного кошелька партнера Zilliqa CEX была нарушена, часть ZIL была украдена

Бум токенизации на 37 миллиардов долларов сталкивается с проблемой собственности

Sanctum стал основным протоколом на Solana, но доходы упали на 39,7%

От 250 000 до 60 миллионов долларов! Инвестиции Дюранта в ИИ более прибыльны, чем его карьера в НБА

Финансирование в размере 11 миллионов долларов: City Protocol внедряет хеджирование, арбитраж и частные инвестиции в блокчейн?

Банк Англии ставит поддержку стейблкоинов в качестве юридической цели для стимулирования инноваций в платежах

Монетизация долга: Казначейство скрывает дефициты и экспроприирует сбережения с помощью стейблкоинов

Прибыль криптовалюты в Великобритании достигла 1,38 миллиарда фунтов стерлингов, 240 инвесторов сообщили о более чем 1 миллионе фунтов стерлингов каждый

Robinhood Chain видит более 100 миллионов долларов в мем-койне, крипто-акции усиливают RWA

Сенолитики уменьшают вредную микроглию в стареющем мозге мышей

Наблюдается приток 3,161 миллиарда долларов в ETF BlackRock

Кто взимает плату за проезд в эпоху "все на цепи"?

Размышления основателя: Почему Fomo пробежал дальше нас с той же стартовой точки?

Обзор криптовалюты STX 2026: Токеномика, доходность BTC и спрос на стекинг

Новый трастовый банк за USD1, крупнейший акционер из Абу-Даби

Почему Coinbase делает ставку на агентскую финансовую систему

Форум по инвестиционным возможностям BIT прошел в Гонконге, обсуждая следующие этапы рынка и возможности распределения активов

RWA Weekly: JPMorgan и еще три банка продвигают глобальный альянс стабильных монет; Coinbase запускает токенизированные акции в сети Base

Уолл-стрит увеличивает присутствие в криптовалюте, но потоки денег в альткойны становятся все более сосредоточенными

Websea отмечает третий день рождения: адаптация и выбор средней биржи в условиях перетасовки в отрасли

API для спотовой торговли Solana: доступ к 500 миллионам кошельков для конкуренции с Base

Умер король Норвегии Харальд в возрасте 89 лет после десятилетий близости с народом

Пакистан создал свою регуляторную систему для криптовалют, используя всего 8% бюджета, сообщает министр Билал Бин Сакиб на Bitcoin Asia








