জিলিকা ৭ বছরের লেজার বাগের কারণে নেটিভ লেনদেন স্থগিত করেছে, যা প্রাইভেট কী প্রকাশ করেছে

iconCryptoSlate
শেয়ার
AI summary iconসারাংশ
জিলিকা তার লেজার অ্যাপে ৭ বছর পুরনো একটি দুর্বলতা আবিষ্কার করে নেটিভ ট্রানজেকশন বন্ধ করে দিয়েছে, যা প্রাইভেট কী সংক্রমণের কারণ হয়েছে। এই ত্রুটিটি ২০১৯ থেকে ২০২৬ সালের সব সংস্করণে নেটিভ, অ-ইভিএম ট্রানজেকশনের জন্য ব্যবহৃত শনোর সিগনেচারকে প্রভাবিত করে। জিলিকা ১৯ জুলাই এই দুর্বলতার দুর্ব্যবহার শনাক্ত করেছিল এবং দুই দিন পরে কারণটি নিশ্চিত করেছিল। সমস্যাটির মূল কারণ হলো দুর্বল নন্স জেনারেশন, যা ল্যাটিস-রিডাকশন পদ্ধতির মাধ্যমে কী পুনরুদ্ধারকে সম্ভবপর করেছে। পাঁচটি বা ততোধিক নেটিভ লেজার-সাইনড ট্রানজেকশনযুক্ত অ্যাকাউন্টগুলির ঝুঁকি। কুকয়ন এই সমস্যাটি প্রতিবেদন করেছে। একটি ফিক্স বিকাশাধীন, কিন্তু ডিস্ট্রিবিউটেড লেজারের প্রকাশিত কীগুলি 여전ভাবে ঝুঁকিপূর্ণ। EVM ট্রানজেকশনগুলি এবং SDKs-এর কোনও প্রভাব হয়নি।

জিলিকা এই আবিষ্কারের পর নেটিভ লেনদেন স্থগিত করেছে যে, একই প্রাইভেট কী থেকে প্রায় পাঁচটি প্রভাবিত সিগনেচার যথেষ্ট তথ্য প্রদান করতে পারে যা ঐ কীটি পুনর্গঠন করতে সক্ষম হবে, যা একটি পুনরুদ্ধারের সমস্যা তৈরি করে যা একটি সাধারণ ট্রান্সফার নিরাপদে সমাধান করতে পারে না।

নেটওয়ার্কের সিকিউরিটি ডিসক্লোজার অনুযায়ী, এই দুর্বলতা Zilliqa Ledger অ্যাপের মাধ্যমে তৈরি করা নেটিভ, অ-ইভিএম ট্রানজেকশনের জন্য জেনারেট করা Schnorr সিগনেচারে সীমাবদ্ধ। Zilliqa বলেছে, ২০১৯ এবং ২০২৬ এর মধ্যে প্রকাশিত অ্যাপের প্রতিটি ভার্সনে এই ত্রুটি রয়েছে।

জিলিকা বলেছে যে এটি জুলাই ১৯ তারিখে সক্রিয় দুর্বলতা প্রয়োগের সাথে সামঞ্জস্যপূর্ণ অন-চেইন কার্যকলাপ শনাক্ত করেছে এবং জুলাই ২১ তারিখে মূল কারণটি নিশ্চিত করেছে। এই প্রকাশে প্রভাবিত ঠিকানা চিহ্নিত করা হয়নি বা কোনো ক্ষতির পরিমাণ পরিমাপ করা হয়নি।

পাবলিক সিগনেচার প্রাইভেট কীকে প্রকাশ করতে পারে

এই ত্রুটিটি ঘটেছিল যখন লেজার অ্যাপ্লিকেশনটি প্রতিটি নেটিভ জিলিকা স্বাক্ষরের জন্য প্রয়োজনীয় অস্থায়ী নন্স তৈরি করছিল। স্বাক্ষর প্রক্রিয়াটি 40 বাইট র‍্যান্ডমনেস তৈরি করেছিল এবং ফলাফলটিকে secp256k1 কার্ভ অর্ডার দিয়ে মডুলো করেছিল, কিন্তু তারপর নন্স বাফারে ভুল 32-বাইট পরিসরটি কপি করেছিল।

সেই অপারেশনটি আটটি শূন্য-প্যাডিং বাইট ধরে রাখে এবং আটটি বাইট প্রকৃত এনট্রপি বাদ দেয়, নন্সের উচ্চতম 64 বিটকে শূন্যে স্থির করে এবং 2-এর নিচে প্রতিটি মান রেখে দেয়।192.

জিলিকা বলেছে যে একজন আক্রমণকারী একই প্রাইভেট কী দ্বারা উত্পাদিত প্রায় পাঁচটি প্রভাবিত সিগনেচার একত্রিত করে কমোডিটি হার্ডওয়্যারে কয়েক সেকেন্ডের মধ্যে ল্যাটিস-রিডাকশন প্রযুক্তি ব্যবহার করে সেই কীটি পুনর্গঠন করতে পারে।

জিলিকা অনুসারে, জিলিকা লেজার অ্যাপের মাধ্যমে প্রায় পাঁচ বা ততোধিক নেটিভ ট্রানজেকশন ব্রডকাস্ট করা যেকোনো অ্যাকাউন্টকে কমপ্রোমাইজড হিসেবে বিবেচনা করা উচিত। দুর্বল স্বাক্ষরগুলি চিরতরে চেইনের উপর উপলব্ধ থাকে, তাই অ্যাপটি আপডেট করলেও ইতিমধ্যে প্রকাশিত তথ্য সরানো যায় না। প্রভাবিত private keys চূড়ান্তভাবে বাতিল করা প্রয়োজন।

জিলিকা ঘটনাটি রিপোর্ট করার এবং দুর্বলতা নিশ্চিত করার জন্য কুকয়েনকে সম্মান জানিয়েছে। প্রকাশনায় বলা হয়েছে, এক্সচেঞ্জটি পাবলিকলি উপলব্ধ সিগনেচার ব্যবহার করে প্রভাবিত প্রাইভেট কীগুলি পুনরুদ্ধার করেছে এবং সমস্যাটি অ্যাপের নন্স-জেনারেশন কোডের দিকে নিয়ে যাওয়ার জন্য সহায়তা করেছে।

একটি সাধারণ উদ্ধার ট্রান্সফার ফ্রন্ট-রান হতে পারে

নেটিভ ট্রানজেকশন পুনরায় শুরু হওয়ার পর একটি নতুন ঠিকানায় সম্পদ ট্রান্সফার করা আরেকটি ঝুঁকি নিয়ে আসে। একজন আক্রমণকারী যিনি ইতিমধ্যেই প্রাইভেট কী পুনর্গঠন করেছেন, তিনি একটি বৈধ ট্রানজেকশন সই করতে পারেন এবং বৈধ হোল্ডারের ট্রান্সফারের আগে এটি চেষ্টা করতে পারেন।

এর ফলে জিলিকা নিজস্ব ক্রিয়াকলাপ পুনরায় শুরু করার আগে দুটি প্রয়োজনীয়তা পূরণ করে: বৈধ ব্যবহারকারীদের তাদের সম্পদ স্থানান্তর করার অনুমতি দেওয়া এবং একই স্বাক্ষর করার ক্ষমতা সম্পন্ন আক্রমণকারীদের লেনদেনের প্রতিযোগিতায় জয়ী হওয়া থেকে বাধা দেওয়া।

নেটওয়ার্কটি বলেছে যে এটি একটি সমন্বিত সংশোধন পরিকল্পনা চূড়ান্ত করছে এবং যারা একটি লেজার ডিভাইস ব্যবহার করে নেটিভ Zilliqa লেনদেন স্বাক্ষর করেছেন, তাদের কাজ শুরু করার আগে অফিসিয়াল নির্দেশনা প্রতীক্ষা করার পরামর্শ দিয়েছে।

জিলিকা দুর্বলতা শনাক্ত করার পর একটি সুরক্ষামূলক ব্যবস্থা হিসেবে নেটিভ, অ-ইভিএম লেনদেন স্থগিত করেছে। প্রকল্পটি বলেছে যে এই বিরতির ফলে প্রভাবিত অ্যাকাউন্টগুলির আরও বেশি টাকা বেরিয়ে যাওয়া বন্ধ হয়েছে।

প্রকাশের সময়, জিলিকা তার অফিসিয়াল চ্যানেলগুলি এর মাধ্যমে পুনরায় চালুর তারিখ ঘোষণা করেনি বা চূড়ান্ত মাইগ্রেশন পদ্ধতি প্রকাশ করেনি।

লেজার অ্যাপের একটি সংশোধিত সংস্করণ লেজারের সাথে সমন্বয় করে প্রস্তুত করা হচ্ছে এবং এটি ফুল-উইথ নন্স জেনারেশন পুনরুদ্ধার করবে। আপডেটটি ভবিষ্যতের স্বাক্ষরগুলির মাধ্যমে একই তথ্য প্রকাশ রোধ করতে পারে, কিন্তু ইতিমধ্যে চেইনে রেকর্ডকৃত স্বাক্ষরগুলির দ্বারা ক্ষতিগ্রস্ত কীগুলিকে সুরক্ষিত করতে পারে না। জিলিকা বলেছে যে রিলিজের বিস্তারিত তথ্য পৃথকভাবে ঘোষণা করা হবে।

ইভিএম এবং অফিসিয়াল এসডিক সাইনিং পথগুলি অপ্রভাবিত রয়েছে

এই প্রকাশ্য বিবৃতিটি জেনারেলি লেজার হার্ডওয়্যারের কমপ্রোমাইজেশন বর্ণনা করে না। জিলিকা এই ভালনারেবিলিটিটি তাদের লেজার অ্যাপের নেটিভ ট্রানজেকশন সাইনিংয়ের বাস্তবায়নের কারণে আরোপ করেছে।

জিলিকা বলেছে যে ইভিএম লেনদেনগুলি অপ্রভাবিত রয়েছে। এর অফিসিয়াল zilliqa-js, gozilliqa-sdk এবং pyzil সফটওয়্যার ডেভেলপমেন্ট কিটগুলি দ্বারা ব্যবহৃত নন্স-জেনারেশন পথগুলিও প্রকাশিত দুর্বলতার বাইরে রয়েছে।

একটি ফিচার যা মালিকদের সাইন ছাড়াই অ্যাকাউন্টগুলি খালি করতে পারে, তা XRP লেজার প্রায় শিপ করেছিল
সংশ্লিষ্ট পড়ুন

একটি ফিচার যা মালিকদের সাইন ছাড়াই অ্যাকাউন্টগুলি খালি করতে পারে, তা XRP লেজার প্রায় শিপ করেছিল

একটি প্রতিরোধিত XRPL নিরাপত্তা হুমকি নেটওয়ার্কের প্রতিষ্ঠানগত গ্রহণযোগ্যতার জন্য প্রস্তুতি প্রদর্শন করে, যদিও সম্ভাব্য ঝুঁকি রয়েছে।
২৮ ফেব্রুয়ারি, ২০২৬·ওলুওপেলুমি আদেজুমো

একটি 7 বছরের লেজার বাগ একজন আক্রমণকারীকে পাঁচটি স্বাক্ষর থেকে কয়েক সেকেন্ডের মধ্যে একটি ব্যক্তিগত চাবি পুনর্গঠন করতে দেয় প্রথমে প্রকাশিত হয় CryptoSlate-এ।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।