لقد علقت Zilliqa المعاملات الأصلية بعد اكتشاف أن خمسة توقيعات متأثرة تقريبًا من نفس المفتاح الخاص قد توفر معلومات كافية لإعادة بناء ذلك المفتاح، مما يخلق مشكلة استرداد لا يمكن حلها بأمان عبر تحويل عادي.
يقتصر الثغرة على التوقيعات Schnorr التي تم إنشاؤها للمعاملات الأصلية غير EVM من خلال تطبيق Zilliqa Ledger، وفقًا لإفصاح الأمان الخاص بالشبكة. وقالت Zilliqa إن كل إصدار من التطبيق صدر بين عامي 2019 و2026 كان يحتوي على هذا العيب.
قالت Zilliqa إنها اكتشفت نشاطًا على السلسلة يتماشى مع استغلال نشط في 19 يوليو، وتم التأكيد على السبب الجذري في 21 يوليو. ولم تحدد الإفصاح عن العناوين المتأثرة أو تقدر أي خسائر.
يمكن أن تُعرّض التوقيعات العامة المفتاح الخاص
حدث العيب أثناء توليد تطبيق Ledger للرقم العشوائي المؤقت المطلوب لكل توقيع أصلي لـ Zilliqa. قام إجراء التوقيع بتوليد 40 بايت من العشوائية وتقليل الناتج وفقًا لترتيب منحنى secp256k1، لكنه نسخ بعد ذلك النطاق الخاطئ البالغ 32 بايت إلى مخزن الرقم العشوائي.
احتفظت هذه العملية بثمانية بايتات تعبئة بصفر، مع التخلص من ثمانية بايتات من الإنتروبيا الفعلية، وثبّتت الـ64 بت الأعلى للـnonce عند الصفر، وتركت كل قيمة أقل من 2192.
قالت Zilliqa إن المهاجم يمكنه دمج حوالي خمسة توقيعات متأثرة تم إنتاجها من نفس المفتاح الخاص واستخدام تقنيات تقليل الشبكة لإعادة بناء هذا المفتاح خلال ثوانٍ على أجهزة عادية.
وفقًا لـ Zilliqa، يجب اعتبار أي حساب قام ببث خمسة أو أكثر من المعاملات الأصلية الموقعة عبر تطبيق Zilliqa Ledger مُخترقًا. تظل التوقيعات الضعيفة متاحة بشكل دائم على السلسلة، لذا فإن تحديث التطبيق لا يمكنه إزالة المعلومات التي تم كشفها بالفعل. يجب في النهاية تقاعد المفاتيح الخاصة المتأثرة.
أشارت Zilliqa إلى أن KuCoin أبلغت عن الحادث وساعدت في تأكيد الثغرة. وفقًا للإفصاح، استعادت البورصة المفاتيح الخاصة المتأثرة باستخدام التوقيعات المتاحة للجمهور وساعدت في تتبع المشكلة إلى كود توليد الـ nonce في التطبيق.
يمكن أن يتم تجاوز تحويل الإنقاذ العادي
نقل الأصول إلى عنوان جديد بمجرد استئناف المعاملات الأصلية يحمل مخاطرة أخرى. يمكن لمهاجم قام بالفعل بإعادة بناء المفتاح الخاص التوقيع على معاملة صالحة ومحاولة التقدم على نقل الحامل الشرعي.
هذا يترك زيليكا توازن بين متطلبين قبل إعادة فتح النشاط الأصلي: السماح للمستخدمين الشرعيين بنقل أصولهم ومنع المهاجمين الذين يمتلكون نفس سلطة التوقيع من الفوز بسباق المعاملات.
قالت الشبكة إنها تُنهي خطة تصحيح منسقة، ونصحت أي شخص قام بتوقيع معاملات Zilliqa الأصلية باستخدام جهاز Ledger بالانتظار حتى تلقي تعليمات رسمية قبل اتخاذ أي إجراء.
علقت Zilliqa المعاملات الأصلية غير EVM كإجراء وقائي بعد تحديد الثغرة. وقال المشروع إن التوقف أوقف استنزاف المزيد من الحسابات المتأثرة.
في وقت النشر، لم تُعلن زيليكا عن تاريخ إعادة الفتح أو نشر إجراء الترحيل النهائي لها من خلال قنواتها الرسمية.
يتم إعداد نسخة مصححة من تطبيق Ledger بالتنسيق مع Ledger، وستعيد توليد الـ nonce بعرض كامل. يمكن للتحديث منع التوقيعات المستقبلية من كشف نفس المعلومات، لكنه لا يمكنه تأمين المفاتيح التي تم اختراقها بواسطة التوقيعات المسجلة مسبقًا على السلسلة. وقالت Zilliqa إن تفاصيل الإصدار سيتم الإعلان عنها منفصلة.
مسارات التوقيع الخاصة بـ EVM وSDK الرسمي غير متأثرة
لا تصف الإفصاح أي خرق لأجهزة Ledger بشكل عام. وقد نسبت Zilliqa الثغرة إلى تنفيذ تطبيق Ledger الخاص بها لتوقيع المعاملات الأصلية.
قالت Zilliqa إن معاملات EVM غير متأثرة. كما أن مسارات توليد الـ nonce المستخدمة من قبل حزم تطوير البرمجيات الرسمية zilliqa-js و gozilliqa-sdk و pyzil تقع خارج الثغرة المعلنة.
ظهرت المنشور ثغرة في Ledger تبلغ من العمر 7 سنوات تسمح للمهاجمين بإعادة بناء المفتاح الخاص من خمسة توقيعات في ثوانٍ لأول مرة على CryptoSlate.



