Ang vulnerability sa Zilliqa Ledger App ay nagpapakita ng mga native transaction signature

iconKuCoinFlash
I-share
AI summary iconSummary
Napatunayan ng Zilliqa ang isang mahalagang kahinaan sa kanilang Ledger app na nakakaapekto sa mga digital na lagda para sa mga native (hindi-EVM) na transaksyon. Ang vulnerability, na umiiral mula noong 2019, ay nagpapahintulot sa mga attacker na makapaghula ng nonces sa Schnorr signatures dahil sa isang buffer copy error. Ang kahinaang ito ay nagpapababa ng top 64 bits, na nagpapabawas sa entropy at nagpapahintulot sa pagkuha ng private key pagkatapos ng limang transaksyon lamang. Ang mga native na transaksyon ay napigilan na habang hinahanap ang solusyon. Ang mga EVM na transaksyon at SDKs ay hindi naapektuhan.

Ayon sa ME News, noong Hulyo 22 (UTC+8), inilabas ng Zilliqa ang isang pagpapaalala na may malubhang butas sa kanilang Ledger app na nakakaapekto sa pagbuo ng Schnorr signature para sa mga native (hindi EVM) na transaksyon ng Zilliqa. Ang butas ay umiiral sa lahat ng bersyon ng Zilliqa Ledger app na inilabas mula 2019 hanggang 2026, at noong Hulyo 19 ay narekord ang mga posibleng aktibong pagpapakita ng pagpapabaya sa chain, na pinatotohanan noong Hulyo 21 ang pinagmulan nito. Ang butas ay nagiging sanhi na maaaring ma-predict ang temporaryong random number (nonce) na ginagamit sa pag-sign, kaya maaaring mabawi ng mga attacker ang private key ng tagapag-sign gamit lamang ang publikong data sa chain. Inaanyayahan ng Zilliqa ang mga gumagamit na dating nag-sign ng native Zilliqa transactions gamit ang Ledger device na maghintay sa opisyal na gabay at huwag mag-act nang mag-isa. Ang pangunahing sanhi ng butas ay ang pagkakamali sa pagkopya ng range ng byte habang isinusulat ang random number sa buffer, na nagresulta sa pagiging zero ng pinakamataas na 64 bit sa bawat nabuong random number, na nagdudulot ng malubhang kakulangan sa entropy. Gamit ang 5 o higit pang affected signature, maaaring mabawi ng mga attacker ang private key sa ilang segundo gamit ang lattice reduction. Dahil ang affected na transaksyon ay permanenteng nakarekord sa chain, ang pag-update ng signature app ay hindi makakapagbawi sa panganib—kailangang i-decommission ang mga kaugnay na private key. Kasalukuyang pinahihinto ang native transactions upang maiwasan ang karagdagang pagkawala, at kasalukuyang tinatapos ang koordinadong solusyon para sa pagpapabuti. Ang EVM transactions at ang mga SDK tulad ng zilliqa-js, gozilliqa-sdk, at pyzil ay hindi nakaaapekto. (Pinagmulan: Foresight News)

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.