由於 2019 年 Ledger 漏洞導致私鑰泄露, Zilliqa 凍結了 ZIL 轉賬。
週三, Zilliqa 凍結了原生ZIL交易。該區塊鏈的Ledger應用程序存在一個漏洞,該漏洞可追溯至2019年。該漏洞允許攻擊者根據區塊鏈上已有的簽名重建私鑰。任何使用Ledger設備簽署過原生ZIL轉賬的用戶都面臨風險。.
Zilliqa 已在 X 論壇上確認了該漏洞。該漏洞存在於 Ledger 應用爲原生非 EVM ZIL 交易生成 Schnorr 簽名的方式中。僅使用 EVM 兼容工具和 Zilliqa SDK 進行 ZIL 交易的用戶不會受到影響。.
一個 32 字節的複製錯誤破壞了簽名隨機性
Schnorr簽名需要一個唯一的隨機數,稱爲nonce。每次簽名時,nonce都必須是祕密且不可預測的。如果隨機性減弱,保護私鑰的數學算法就會失效。.
Zilliqa 表示,簽名程序從一個 40 字節的值中提取了錯誤的 32 字節,導致每個 nonce 的前 64 位均爲零。Zilliqa Zilliqa 這種結果描述爲“可預見的、被削弱的臨時 nonce”。去除如此多的隨機性後,攻擊者只需五個或更多這樣的簽名即可重構簽名者的私鑰。該團隊表示,這一切只需要公開的鏈上數據即可。.
該 漏洞 自 2019 年起就存在。此後發佈的任何符合條件的簽名都可用於重建漏洞。
Zilliqa 對此次事件的影響範圍已明確說明。只有在 Ledger 硬件上簽名的原生 ZIL 交易纔會受到影響。其他任何交易都不會受到影響。EVM 交易和 SDK 也同樣如此。目前, Zilliqa 要求所有使用 Ledger 硬件簽名原生 ZIL 的用戶等待。不要轉移任何資金,不要嘗試自行修復,請等待官方指示。.
Zilliqa 表示,已採取保護措施防止進一步損失,並正在制定補救方案。Ledger自身也在開發Ledger應用程序的修復版本,具體發佈時間將另行通知。.
KuCoin 標記漏洞利用,ZIL 遭受第二次打擊
這並非紙上談兵。Zilliqa Zilliqa 於 7 月 19 日表示,他們檢測到了與漏洞利用相符的鏈上活動。7 月 21 日,他們找到了根本原因。7 月 22 日,他們公開了這一消息。此次事件dent 本季度遭受的黑客 攻擊 歷史新高。
Zilliqa 特別感謝 Zilliqa 的診斷工作。Zilliqa 表示,KuCoin 幫助他們dent了 nonce 漏洞。作爲演示,該交易所從公共簽名中檢索出了受影響的私鑰,證實了該漏洞已被利用。Zilliqa 表示,此次合作使 Zilliqa 能夠着手採取保護措施並構建更廣泛的修復方案。.
7月20日,就在Ledger披露消息的幾天前, Zilliqa 透露其一家交易所合作伙伴的冷錢包中的ZIL代幣被盜。這導致ZIL價格跌至歷史新低0.002441美元。據 Cryptopolitan 當時報道,此事也促使Coinone和KuCoin暫停了ZIL的充值和提現。.
今年7月初,一名攻擊者從隱私協議提供商Hinkal竊取了82萬美元,此後此類盜竊事件開始出現趨勢。首席執行官Alexander Zahnd呼籲各方保持冷靜,並表示他將提交一份完整的報告。
Zilliqa 尚未說明這兩件事是否有關聯。ZIL本週一直承壓。根據CoinGecko的數據,ZIL在過去24小時內下跌了3.5%,至0.00244美元。ZIL在2021年5月曾達到約0.2563美元的高點。.
最頂尖的加密貨幣專家都在閱讀我們的簡報。想 加入他們?








