জিলিকা এই আবিষ্কারের পর নেটিভ লেনদেন স্থগিত করেছে যে, একই প্রাইভেট কী থেকে প্রায় পাঁচটি প্রভাবিত সিগনেচার যথেষ্ট তথ্য প্রদান করতে পারে যা ঐ কীটি পুনর্গঠন করতে সক্ষম হবে, যা একটি পুনরুদ্ধারের সমস্যা তৈরি করে যা একটি সাধারণ ট্রান্সফার নিরাপদে সমাধান করতে পারে না।
নেটওয়ার্কের সিকিউরিটি ডিসক্লোজার অনুযায়ী, এই দুর্বলতা Zilliqa Ledger অ্যাপের মাধ্যমে তৈরি করা নেটিভ, অ-ইভিএম ট্রানজেকশনের জন্য জেনারেট করা Schnorr সিগনেচারে সীমাবদ্ধ। Zilliqa বলেছে, ২০১৯ এবং ২০২৬ এর মধ্যে প্রকাশিত অ্যাপের প্রতিটি ভার্সনে এই ত্রুটি রয়েছে।
জিলিকা বলেছে যে এটি জুলাই ১৯ তারিখে সক্রিয় দুর্বলতা প্রয়োগের সাথে সামঞ্জস্যপূর্ণ অন-চেইন কার্যকলাপ শনাক্ত করেছে এবং জুলাই ২১ তারিখে মূল কারণটি নিশ্চিত করেছে। এই প্রকাশে প্রভাবিত ঠিকানা চিহ্নিত করা হয়নি বা কোনো ক্ষতির পরিমাণ পরিমাপ করা হয়নি।
পাবলিক সিগনেচার প্রাইভেট কীকে প্রকাশ করতে পারে
এই ত্রুটিটি ঘটেছিল যখন লেজার অ্যাপ্লিকেশনটি প্রতিটি নেটিভ জিলিকা স্বাক্ষরের জন্য প্রয়োজনীয় অস্থায়ী নন্স তৈরি করছিল। স্বাক্ষর প্রক্রিয়াটি 40 বাইট র্যান্ডমনেস তৈরি করেছিল এবং ফলাফলটিকে secp256k1 কার্ভ অর্ডার দিয়ে মডুলো করেছিল, কিন্তু তারপর নন্স বাফারে ভুল 32-বাইট পরিসরটি কপি করেছিল।
সেই অপারেশনটি আটটি শূন্য-প্যাডিং বাইট ধরে রাখে এবং আটটি বাইট প্রকৃত এনট্রপি বাদ দেয়, নন্সের উচ্চতম 64 বিটকে শূন্যে স্থির করে এবং 2-এর নিচে প্রতিটি মান রেখে দেয়।192.
জিলিকা বলেছে যে একজন আক্রমণকারী একই প্রাইভেট কী দ্বারা উত্পাদিত প্রায় পাঁচটি প্রভাবিত সিগনেচার একত্রিত করে কমোডিটি হার্ডওয়্যারে কয়েক সেকেন্ডের মধ্যে ল্যাটিস-রিডাকশন প্রযুক্তি ব্যবহার করে সেই কীটি পুনর্গঠন করতে পারে।
জিলিকা অনুসারে, জিলিকা লেজার অ্যাপের মাধ্যমে প্রায় পাঁচ বা ততোধিক নেটিভ ট্রানজেকশন ব্রডকাস্ট করা যেকোনো অ্যাকাউন্টকে কমপ্রোমাইজড হিসেবে বিবেচনা করা উচিত। দুর্বল স্বাক্ষরগুলি চিরতরে চেইনের উপর উপলব্ধ থাকে, তাই অ্যাপটি আপডেট করলেও ইতিমধ্যে প্রকাশিত তথ্য সরানো যায় না। প্রভাবিত private keys চূড়ান্তভাবে বাতিল করা প্রয়োজন।
জিলিকা ঘটনাটি রিপোর্ট করার এবং দুর্বলতা নিশ্চিত করার জন্য কুকয়েনকে সম্মান জানিয়েছে। প্রকাশনায় বলা হয়েছে, এক্সচেঞ্জটি পাবলিকলি উপলব্ধ সিগনেচার ব্যবহার করে প্রভাবিত প্রাইভেট কীগুলি পুনরুদ্ধার করেছে এবং সমস্যাটি অ্যাপের নন্স-জেনারেশন কোডের দিকে নিয়ে যাওয়ার জন্য সহায়তা করেছে।
একটি সাধারণ উদ্ধার ট্রান্সফার ফ্রন্ট-রান হতে পারে
নেটিভ ট্রানজেকশন পুনরায় শুরু হওয়ার পর একটি নতুন ঠিকানায় সম্পদ ট্রান্সফার করা আরেকটি ঝুঁকি নিয়ে আসে। একজন আক্রমণকারী যিনি ইতিমধ্যেই প্রাইভেট কী পুনর্গঠন করেছেন, তিনি একটি বৈধ ট্রানজেকশন সই করতে পারেন এবং বৈধ হোল্ডারের ট্রান্সফারের আগে এটি চেষ্টা করতে পারেন।
এর ফলে জিলিকা নিজস্ব ক্রিয়াকলাপ পুনরায় শুরু করার আগে দুটি প্রয়োজনীয়তা পূরণ করে: বৈধ ব্যবহারকারীদের তাদের সম্পদ স্থানান্তর করার অনুমতি দেওয়া এবং একই স্বাক্ষর করার ক্ষমতা সম্পন্ন আক্রমণকারীদের লেনদেনের প্রতিযোগিতায় জয়ী হওয়া থেকে বাধা দেওয়া।
নেটওয়ার্কটি বলেছে যে এটি একটি সমন্বিত সংশোধন পরিকল্পনা চূড়ান্ত করছে এবং যারা একটি লেজার ডিভাইস ব্যবহার করে নেটিভ Zilliqa লেনদেন স্বাক্ষর করেছেন, তাদের কাজ শুরু করার আগে অফিসিয়াল নির্দেশনা প্রতীক্ষা করার পরামর্শ দিয়েছে।
জিলিকা দুর্বলতা শনাক্ত করার পর একটি সুরক্ষামূলক ব্যবস্থা হিসেবে নেটিভ, অ-ইভিএম লেনদেন স্থগিত করেছে। প্রকল্পটি বলেছে যে এই বিরতির ফলে প্রভাবিত অ্যাকাউন্টগুলির আরও বেশি টাকা বেরিয়ে যাওয়া বন্ধ হয়েছে।
প্রকাশের সময়, জিলিকা তার অফিসিয়াল চ্যানেলগুলি এর মাধ্যমে পুনরায় চালুর তারিখ ঘোষণা করেনি বা চূড়ান্ত মাইগ্রেশন পদ্ধতি প্রকাশ করেনি।
লেজার অ্যাপের একটি সংশোধিত সংস্করণ লেজারের সাথে সমন্বয় করে প্রস্তুত করা হচ্ছে এবং এটি ফুল-উইথ নন্স জেনারেশন পুনরুদ্ধার করবে। আপডেটটি ভবিষ্যতের স্বাক্ষরগুলির মাধ্যমে একই তথ্য প্রকাশ রোধ করতে পারে, কিন্তু ইতিমধ্যে চেইনে রেকর্ডকৃত স্বাক্ষরগুলির দ্বারা ক্ষতিগ্রস্ত কীগুলিকে সুরক্ষিত করতে পারে না। জিলিকা বলেছে যে রিলিজের বিস্তারিত তথ্য পৃথকভাবে ঘোষণা করা হবে।
ইভিএম এবং অফিসিয়াল এসডিক সাইনিং পথগুলি অপ্রভাবিত রয়েছে
এই প্রকাশ্য বিবৃতিটি জেনারেলি লেজার হার্ডওয়্যারের কমপ্রোমাইজেশন বর্ণনা করে না। জিলিকা এই ভালনারেবিলিটিটি তাদের লেজার অ্যাপের নেটিভ ট্রানজেকশন সাইনিংয়ের বাস্তবায়নের কারণে আরোপ করেছে।
জিলিকা বলেছে যে ইভিএম লেনদেনগুলি অপ্রভাবিত রয়েছে। এর অফিসিয়াল zilliqa-js, gozilliqa-sdk এবং pyzil সফটওয়্যার ডেভেলপমেন্ট কিটগুলি দ্বারা ব্যবহৃত নন্স-জেনারেশন পথগুলিও প্রকাশিত দুর্বলতার বাইরে রয়েছে।
একটি 7 বছরের লেজার বাগ একজন আক্রমণকারীকে পাঁচটি স্বাক্ষর থেকে কয়েক সেকেন্ডের মধ্যে একটি ব্যক্তিগত চাবি পুনর্গঠন করতে দেয় প্রথমে প্রকাশিত হয় CryptoSlate-এ।



