Ipinagpapahinga ng Zilliqa ang mga native na transaksyon dahil sa 7-taong bug sa ledger na nagpapakita ng mga private key

iconCryptoSlate
I-share
AI summary iconSummary
Hinatid ng Zilliqa ang mga native na transaksyon pagkatapos makita ang isang 7-taong gulang na vulnerability sa kanilang Ledger app na nagdudulot ng pagkakamali ng private key. Ang kakulangan ay nakakaapekto sa mga Schnorr signatures na ginagamit para sa native, non-EVM na transaksyon at umiiral sa lahat ng bersyon mula 2019 hanggang 2026. Nakita ng Zilliqa ang pagpapakita noong Hulyo 19 at kinumpirma ang sanhi dalawang araw pagkatapos. Ang problema ay nagmumula sa mahinang nonce generation, na nagpapahintulot sa pagkuha ng key gamit ang lattice-reduction methods. Ang mga account na may lima o higit pang native na Ledger-signed na transaksyon ay nasa panganib. Ipinaghayag ng KuCoin ang isyu. Isang fix ay nasa pagbuo, ngunit ang mga eksposed na key sa distributed ledger ay nananatiling vulnerable. Ang EVM transactions at SDKs ay hindi naapektuhan.

Ipinagpatawad ng Zilliqa ang mga native na transaksyon pagkatapos makita na ang mga limang apektadong signature mula sa parehong private key ay maaaring magbigay ng sapat na impormasyon upang mabuo muli ang key, na nagdadala ng problema sa pagbabalik na hindi maaaring ligtas na lutasin ng isang karaniwang pag-transfer.

Ang vulnerability ay limitado sa mga Schnorr signature na ginawa para sa native, non-EVM na transaksyon sa pamamagitan ng Zilliqa Ledger app, ayon sa security disclosure ng network. Sabi ng Zilliqa, ang bawat bersyon ng app na inilabas noong 2019 hanggang 2026 ay may kakaibang kahinaan.

Sinabi ng Zilliqa na natuklasan nito ang on-chain activity na tugma sa aktibong pagpapabaya noong July 19 at kinumpirma ang root cause noong July 21. Ang pagpapahayag ay hindi nakatukoy ng mga apektadong address o sinukat ang anumang pagkawala.

Ang mga pampublikong lagda ay maaaring magpalabas ng pribadong key

Nangyari ang kamalian habang ginawa ng Ledger app ang ephemeral nonce na kinakailangan para sa bawat native Zilliqa signature. Ang signing routine ay nag-generate ng 40 bytes ng randomness at binawasan ang resulta modulo sa secp256k1 curve order, ngunit kinalkula ang maling 32-byte range sa nonce buffer.

Ang operasyong iyon ay nanatili sa walong zero-padding bytes habang inalis ang walong bytes ng tunay na entropy, pinigil ang pinakamataas na 64 bits ng nonce sa zero at iniwan ang bawat halaga sa ilalim ng 2192.

Sinabi ng Zilliqa na maaaring mag-combine ang isang attacker ng mga aptong limang apektadong signature na ginawa ng parehong private key at gamitin ang mga teknik na lattice-reduction upang muling bumuo ng key sa loob ng ilang segundo sa karaniwang hardware.

Anumang account na nag-broadcast ng higit sa limang native transaction na sinignahan sa pamamagitan ng Zilliqa Ledger app ay dapat ituring na nakompromiso, ayon sa Zilliqa. Ang mga nagsisilbing mahina na signature ay nananatiling available sa blockchain, kaya ang pag-update ng app ay hindi makakalikha ng alinman sa impormasyon na nai-expose na. Dapat pabayaan ang mga private keys na nasasakop.

Ibinigay ng Zilliqa ang pagkilala sa KuCoin para sa pagrereport ng insidente at pagtutulungan sa pagpapatotoo sa vulnerability. Ayon sa paglalathala, ang exchange ay nakarecover ng mga apektadong private keys gamit ang mga publicly available signatures at tumulong sa pagtukoy sa problema sa nonce-generation code ng app.

Maaaring ma-front-run ang isang karaniwang pag-transfer ng tulong

Ang pag-transfer ng mga ari-arian sa isang bagong address pagkatapos muling magsimula ang mga native na transaksyon ay nagdadala ng karagdagang panganib. Isang mang-aabuso na nakakapag-reconstruct na ng private key ay maaari ring mag-sign ng isang wastong transaksyon at subukang front-run ang pag-transfer ng legal na tagapag-ari.

Nakakaiwan ito sa Zilliqa na magbalanse ng dalawang pangangailangan bago muling buksan ang native activity: pagpapahintulot sa mga legal na user na i-migrate ang kanilang mga ari-arian habang pinipigilan ang mga attacker na may parehong pagkakapareho ng pag-sign na manalo sa transaction race.

Sinabi ng network na hinahawakan na ang isang pinagsama-samang plano para sa pagpapabuti at inanyayahan ang lahat ng may nakasign na native Zilliqa transactions gamit ang isang Ledger device na maghintay ng opisyal na mga tagubilin bago gawin ang anumang aksyon.

Ipinagbawal ng Zilliqa ang mga native, non-EVM na transaksyon bilang pagsasagawa ng pagprotekta pagkatapos makita ang vulnerability. Sinabi ng proyekto na ang pagpapahinga ay nagpigil sa karagdagang pagbubuwal ng mga apektadong account.

Sa oras ng pagpapalabas, hindi pa nag-anunsyo ang Zilliqa ng petsa ng pagbukas muli o nag-publish ng kanyang huling proseso ng migrasyon sa pamamagitan ng kanyang opisyal na mga channel.

Isinasaayos ang isang pinagbago bersyon ng Ledger app sa koordinasyon kasama ang Ledger at ito ay babalik sa full-width nonce generation. Ang pag-update ay makakapigil sa mga hinaharap na signature na magpalabas ng parehong impormasyon, ngunit hindi ito makakapagseguro ng mga susi na kompromitado ng mga signature na narekord na sa blockchain. Sinabi ng Zilliqa na ang detalye ng paglabas ay ipapahayag nang hiwalay.

Hindi naaapektuhan ang mga EVM at opisyal na SDK signing paths

Hindi naglalarawan ang pagpapahayag ng isang kompromiso sa mga hardware ng Ledger sa pangkabuuan. Ipinagkakaloob ng Zilliqa ang vulnerability sa pagpapatupad ng native transaction signing ng kanilang Ledger app.

Sinabi ng Zilliqa na hindi naaapektuhan ang EVM transactions. Ang mga path ng pagbuo ng nonce na ginagamit ng kanilang opisyal na zilliqa-js, gozilliqa-sdk, at pyzil software development kits ay nasa labas ng ipinahayag na vulnerability.

Kalmost na ipinadala ng XRP Ledger ang isang tampok na maaaring magbawas sa mga account nang walang pag-sign ng mga may-ari
Kaugnay na Pagbasa

Kalmost na ipinadala ng XRP Ledger ang isang tampok na maaaring magbawas sa mga account nang walang pag-sign ng mga may-ari

Naiwasan ang banta sa seguridad ng XRPL, na nagpapakita ng handa ng network para sa pagtanggap ng mga institusyon sa kabila ng mga potensyal na panganib.
Pebrero 28, 2026·Oluwapelumi Adejumo

Lumabas muna ang post A 7 year Ledger bug lets attackers rebuild a private key from five signatures in seconds sa CryptoSlate.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.