সাত বছর ধরে জিলিকা'র লেজার হার্ডওয়্যার ওয়ালেট অ্যাপে নীরবে বসে থাকা একটি বাগ এখন নিষ্ক্রিয় থেকে ভয়াবহ হয়ে উঠেছে। ২০১৯ সালের লঞ্চ থেকে অ্যাপের প্রতিটি সংস্করণে এই ত্রুটি বিদ্যমান ছিল, যা আক্রমণকারীদের পাবলিকলি উপলব্ধ অন-চেইন ডেটা থেকে ব্যবহারকারীদের প্রাইভেট কী পুনরুদ্ধার করতে দিয়েছিল।
জিলিকা ২০২৬ সালের ১৯ জুলাই সক্রিয় দুর্বলতা শনাক্ত করে। দুই দিন পর, দলটি মূল কারণটি আলাদা করে এবং তাৎক্ষণিকভাবে সমস্ত নেটিভ ZIL লেনদেন স্থগিত করে।
কী ভুল হয়েছিল, এবং কতক্ষণ ধরে
দুর্বলতাটি স্থানীয় ZIL লেনদেনের সময় EC-Schnorr স্বাক্ষরের জন্য Ledger অ্যাপ কিভাবে নন্স তৈরি করে তাতে বিদ্যমান। অস্থায়ী নন্সের সবচেয়ে গুরুত্বপূর্ণ 64 বিট শূন্যে স্থির ছিল, যা 40-বাইট র্যান্ডমনেস বাফার থেকে 32-বাইট কপির অসঠিক পরিচালনা থেকে উদ্ভূত হয়েছিল।
এই আংশিক পূর্বানুমানযোগ্যতা ক্রিপ্টোগ্রাফিক নিরাপত্তার জন্য মৃত্যুদণ্ড। শুধুমাত্র পাঁচ বা ততোধিক প্রভাবিত স্বাক্ষরের অ্যাক্সেস থাকা একজন আক্রমণকারী, যেগুলি যেকোনো যারা দেখতে চায় তাদের জন্য চেইনের উপরে দৃশ্যমান, ল্যাটিস হ্রাস নামক একটি পদ্ধতি ব্যবহার করে একজন ব্যবহারকারীর ব্যক্তিগত চাবি গাণিতিকভাবে রিভার্স-ইঞ্জিনিয়ারিং করতে পারে।
এটি Zilliqa-এর ব্লকচেইনের নিজস্ব দোষ নয়, না হলে Ledger-এর কোর হার্ডওয়্যার সুরক্ষার দোষ। এটি একটি সহায়ক অ্যাপের বাগ, যেটি Ledger ডিভাইসকে Zilliqa নেটওয়ার্কের সাথে সংযুক্ত করে। Zilliqa-এর SDKগুলি, যার মধ্যে zilliqa-js, gozilliqa-sdk এবং pyzil অন্তর্ভুক্ত, সম্পূর্ণরূপে অপ্রভাবিত রয়েছে। Ledger-এর মাধ্যমে প্রক্রিয়াকৃত EVM-সঙ্গতিপূর্ণ লেনদেনগুলিও ঠিক আছে, কারণ এগুলি একটি ভিন্ন সাইনিং পদ্ধতি ব্যবহার করে।
এ পর্যন্ত প্রভাব
দক্ষিণ কোরিয়ার একটি বৃহত্তম ক্রিপ্টো এক্সচেঞ্জ আপবিট, জিলকে সতর্কতামূলক সম্পদ হিসাবে চিহ্নিত করে জমা এবং উত্তোলন উভয়ই বন্ধ করে দিয়েছে। অন্যান্য এক্সচেঞ্জগুলি পরিস্থিতি পর্যবেক্ষণ করছে বলে জানা গেছে।
জিলিকার প্রতিক্রিয়া ছিল সংকট ব্যবস্থাপনা এবং ক্ষতি নিয়ন্ত্রণের একটি মিশ্রণ। দলটি নিশ্চিত করেছে যে মূল কারণটি জুলাই 21-এ একান্তভাবে সীমাবদ্ধ ছিল, এবং এখন তারা একটি সমাধান বিকাশের জন্য লেজারের সাথে সরাসরি সহযোগিতা করছে।
কোম্পানিটি প্রভাবিত ব্যবহারকারীদের জন্য স্পষ্ট নির্দেশনা দিয়েছে। কম্প্রোমাইজড কীগুলি সম্পূর্ণরূপে বাতিল করা প্রয়োজন, ট্রান্সফার করা নয়। যদি একজন আক্রমণকারী ইতিমধ্যেই আপনার প্রাইভেট কীটি উদ্ভাবন করে ফেলেছে, তবে তারা আপনি যেকোনো ট্রান্সফারের চেষ্টা করুন না কেন তা আগে থেকেই চালিয়ে দিতে পারবে। সুপারিশকৃত পথ হলো একটি নিরাপদ পদ্ধতির মাধ্যমে সম্পূর্ণরূপে নতুন কীগুলি তৈরি করা এবং পুরনোগুলিকে চিরতরে পোড়ানো হিসাবে বিবেচনা করা।
যা বিনিয়োগকারীদের দেখতে হবে
জিল হোল্ডারদের জন্য তাৎক্ষণিক চিন্তা হলো নেটিভ ট্রানজেকশনের স্থগিতাদেশ কি সংক্ষিপ্ত হবে নাকি দীর্ঘস্থায়ী হবে। একটি সমাধানের জন্য জিলিকা এবং লেজারের মধ্যে সমন্বয় প্রয়োজন। একটি প্যাচড অ্যাপ প্রকাশিত, অডিট এবং যাচাই না হওয়া পর্যন্ত, নেটিভ ট্রানজেকশনগুলি সম্ভবত ফ্রিজ থাকবে। আপবিট ইতিমধ্যেই জমা এবং উত্তোলন বন্ধ করে দিয়েছে, তাই জিল-এর ট্রেডিং ভলিউম একসাথে বিভিন্ন দিক থেকে চাপের মুখোমুখি।
লেজার ডিভাইসে জেডিএল ধারকদের জন্য, অগ্রাধিকারটি সহজ: দুর্বল অ্যাপ ব্যবহার করে ফান্ড স্থানান্তরের চেষ্টা করবেন না। কী প্রত্যাহার প্রক্রিয়ার জন্য জিলিকা থেকে আনুষ্ঠানিক নির্দেশনা অপেক্ষা করুন।

