زيليكا تعلق المعاملات الأصلية بسبب خطأ في دفتر الحسابات مدته 7 سنوات يُعرّض المفاتيح الخاصة للخطر

iconCryptoSlate
مشاركة
AI summary iconملخص
أوقفت Zilliqa المعاملات الأصلية بعد اكتشاف ثغرة عمرها 7 سنوات في تطبيق Ledger الخاص بها تؤدي إلى تسريب المفتاح الخاص. تؤثر هذه الثغرة على توقيعات Schnorr المستخدمة في المعاملات الأصلية غير EVM، وهي موجودة في جميع الإصدارات من 2019 إلى 2026. ورصدت Zilliqa استغلال الثغرة في 19 يوليو، وتأكيد السبب بعد يومين. تعود المشكلة إلى توليد ضعيف للـ nonce، مما يسمح باستعادة المفتاح عبر طرق خفض الشبكة. الحسابات التي تحتوي على خمس معاملات أو أكثر موقعة بأصل Ledger معرضة للخطر. أبلغت KuCoin عن هذه المشكلة. جاري تطوير إصلاح، لكن المفاتيح المكشوفة على الدفتر الموزع لا تزال عرضة للخطر. المعاملات EVM وSDKs غير متأثرة.

لقد علقت Zilliqa المعاملات الأصلية بعد اكتشاف أن خمسة توقيعات متأثرة تقريبًا من نفس المفتاح الخاص قد توفر معلومات كافية لإعادة بناء ذلك المفتاح، مما يخلق مشكلة استرداد لا يمكن حلها بأمان عبر تحويل عادي.

يقتصر الثغرة على التوقيعات Schnorr التي تم إنشاؤها للمعاملات الأصلية غير EVM من خلال تطبيق Zilliqa Ledger، وفقًا لإفصاح الأمان الخاص بالشبكة. وقالت Zilliqa إن كل إصدار من التطبيق صدر بين عامي 2019 و2026 كان يحتوي على هذا العيب.

قالت Zilliqa إنها اكتشفت نشاطًا على السلسلة يتماشى مع استغلال نشط في 19 يوليو، وتم التأكيد على السبب الجذري في 21 يوليو. ولم تحدد الإفصاح عن العناوين المتأثرة أو تقدر أي خسائر.

يمكن أن تُعرّض التوقيعات العامة المفتاح الخاص

حدث العيب أثناء توليد تطبيق Ledger للرقم العشوائي المؤقت المطلوب لكل توقيع أصلي لـ Zilliqa. قام إجراء التوقيع بتوليد 40 بايت من العشوائية وتقليل الناتج وفقًا لترتيب منحنى secp256k1، لكنه نسخ بعد ذلك النطاق الخاطئ البالغ 32 بايت إلى مخزن الرقم العشوائي.

احتفظت هذه العملية بثمانية بايتات تعبئة بصفر، مع التخلص من ثمانية بايتات من الإنتروبيا الفعلية، وثبّتت الـ64 بت الأعلى للـnonce عند الصفر، وتركت كل قيمة أقل من 2192.

قالت Zilliqa إن المهاجم يمكنه دمج حوالي خمسة توقيعات متأثرة تم إنتاجها من نفس المفتاح الخاص واستخدام تقنيات تقليل الشبكة لإعادة بناء هذا المفتاح خلال ثوانٍ على أجهزة عادية.

وفقًا لـ Zilliqa، يجب اعتبار أي حساب قام ببث خمسة أو أكثر من المعاملات الأصلية الموقعة عبر تطبيق Zilliqa Ledger مُخترقًا. تظل التوقيعات الضعيفة متاحة بشكل دائم على السلسلة، لذا فإن تحديث التطبيق لا يمكنه إزالة المعلومات التي تم كشفها بالفعل. يجب في النهاية تقاعد المفاتيح الخاصة المتأثرة.

أشارت Zilliqa إلى أن KuCoin أبلغت عن الحادث وساعدت في تأكيد الثغرة. وفقًا للإفصاح، استعادت البورصة المفاتيح الخاصة المتأثرة باستخدام التوقيعات المتاحة للجمهور وساعدت في تتبع المشكلة إلى كود توليد الـ nonce في التطبيق.

يمكن أن يتم تجاوز تحويل الإنقاذ العادي

نقل الأصول إلى عنوان جديد بمجرد استئناف المعاملات الأصلية يحمل مخاطرة أخرى. يمكن لمهاجم قام بالفعل بإعادة بناء المفتاح الخاص التوقيع على معاملة صالحة ومحاولة التقدم على نقل الحامل الشرعي.

هذا يترك زيليكا توازن بين متطلبين قبل إعادة فتح النشاط الأصلي: السماح للمستخدمين الشرعيين بنقل أصولهم ومنع المهاجمين الذين يمتلكون نفس سلطة التوقيع من الفوز بسباق المعاملات.

قالت الشبكة إنها تُنهي خطة تصحيح منسقة، ونصحت أي شخص قام بتوقيع معاملات Zilliqa الأصلية باستخدام جهاز Ledger بالانتظار حتى تلقي تعليمات رسمية قبل اتخاذ أي إجراء.

علقت Zilliqa المعاملات الأصلية غير EVM كإجراء وقائي بعد تحديد الثغرة. وقال المشروع إن التوقف أوقف استنزاف المزيد من الحسابات المتأثرة.

في وقت النشر، لم تُعلن زيليكا عن تاريخ إعادة الفتح أو نشر إجراء الترحيل النهائي لها من خلال قنواتها الرسمية.

يتم إعداد نسخة مصححة من تطبيق Ledger بالتنسيق مع Ledger، وستعيد توليد الـ nonce بعرض كامل. يمكن للتحديث منع التوقيعات المستقبلية من كشف نفس المعلومات، لكنه لا يمكنه تأمين المفاتيح التي تم اختراقها بواسطة التوقيعات المسجلة مسبقًا على السلسلة. وقالت Zilliqa إن تفاصيل الإصدار سيتم الإعلان عنها منفصلة.

مسارات التوقيع الخاصة بـ EVM وSDK الرسمي غير متأثرة

لا تصف الإفصاح أي خرق لأجهزة Ledger بشكل عام. وقد نسبت Zilliqa الثغرة إلى تنفيذ تطبيق Ledger الخاص بها لتوقيع المعاملات الأصلية.

قالت Zilliqa إن معاملات EVM غير متأثرة. كما أن مسارات توليد الـ nonce المستخدمة من قبل حزم تطوير البرمجيات الرسمية zilliqa-js و gozilliqa-sdk و pyzil تقع خارج الثغرة المعلنة.

كاد دفتر XRP أن يُطلق ميزة يمكنها تفريغ الحسابات دون توقيع المالكين
قراءات ذات صلة

كاد دفتر XRP أن يُطلق ميزة يمكنها تفريغ الحسابات دون توقيع المالكين

تم تفادي تهديد أمني لشبكة XRPL، مما يبرز جاهزية الشبكة للتبني المؤسسي على الرغم من المخاطر المحتملة.
28 فبراير 2026·أولووابيلومي أديجونو

ظهرت المنشور ثغرة في Ledger تبلغ من العمر 7 سنوات تسمح للمهاجمين بإعادة بناء المفتاح الخاص من خمسة توقيعات في ثوانٍ لأول مرة على CryptoSlate.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.