Ipinagpapalit ng Zilliqa ang mga native na transaksyon ng ZIL dahil sa critical na bug sa Ledger wallet

iconCryptoBriefing
I-share
AI summary iconSummary
Na-paused ng Zilliqa ang mga transaksyon ng ZIL matapos mabuksan ang mga pribadong key dahil sa isang bug sa Ledger hardware wallet mula noong 2019. Ang kamalian, na may kaugnayan sa EC-Schnorr signature nonces, ay nagbigay-daan sa mga attacker na gamitin ang lattice reduction upang makakuha ng mga pribadong key. Nakuha noong Hulyo 19, 2026, ang isyu ay limitado lamang sa app ng Ledger, hindi sa blockchain. Na-halt ng Upbit ang pag-deposit at pag-withdraw ng ZIL. Gumagawa ang Zilliqa kasama ang Ledger sa isang solusyon. Inirerekomenda sa mga user na iwasan ang app at gamitin ang mga bagong key. Ang insidente ay nagdulot ng CFT concerns at nakakaapekto sa mga risk-on assets.

Isang bug na nakaupo nang tahimik sa app ng Ledger hardware wallet ng Zilliqa sa loob ng pitong taon ay nagmula sa nakatulog patungo sa malubhang. Ang kahinaan, na nasa lahat ng bersyon ng app mula pa noong pagsisimula nito noong 2019, ay nagbigay-daan sa mga mang-aabuso na mabawi ang mga private key ng mga user mula sa mga publikong available na on-chain data.

Nakita ng Zilliqa ang aktibong pagpapahalaga noong Hulyo 19, 2026. Dalawang araw pagkatapos, ikinulong ng koponan ang pangunahing sanhi at agad na isinuspensyon lahat ng native ZIL na transaksyon.

Ano ang nangyari, at gaano katagal

Ang vulnerability ay nasa paraan kung paano nila ginagawa ang mga nonce ng Ledger app para sa EC-Schnorr signatures habang nagpapatakbo ng native ZIL transactions. Ang pinakamahalagang 64 bits ng ephemeral nonce ay fixed sa zero, na nagmula sa maling pagtrato sa 32-byte na kopya mula sa 40-byte na randomness buffer.

Paghahayag

Ang bahagyang makikita na paghuhula ay isang kamatayan sa seguridad ng kriptograpiya. Isang attacker na may access sa lima o higit pang naapektuhang signature, na lahat ay nakikita sa chain ng sinumang gustong tingnan, ay maaaring gamitin ang isang teknik na tinatawag na lattice reduction upang matematikal na i-reverse-engineer ang private key ng isang user.

Hindi ito isang kakulangan sa sariling blockchain ng Zilliqa, ni sa core na hardware security ng Ledger. Ito ay isang bug sa kasamang app, ang software layer na nag-uugnay sa device ng Ledger sa network ng Zilliqa. Ang Zilliqa’s SDKs, kabilang ang zilliqa-js, gozilliqa-sdk, at pyzil, ay nananatiling ganap na hindi naaapektuhan. Ang EVM-compatible na transaksyon na proseso sa pamamagitan ng Ledger ay kumikinabang din, dahil gumagamit sila ng iba’t ibang signing routine.

Ang epekto hanggang sa ngayon

Upbit, isa sa mga pinakamalaking crypto exchange sa Timog Korea, itinuring ang ZIL bilang isang asset na nagdudulot ng babala at ipinagbawal ang pag-deposit at pag-withdraw. Ayon sa mga ulat, iba pang exchange ay nagmomonitor sa sitwasyon.

Ang tugon ng Zilliqa ay isang mix ng crisis management at damage control. Kumpirmado ng team na ang root cause ay naka-isolate noong July 21, at kasalukuyang nagtatrabaho sila nang direkta sa Ledger upang lumikha ng solusyon.

Malinaw ang paalala ng kumpanya sa mga naapektad na gumagamit. Kailangang pagsaraan ng buong pagkakataon ang mga nasiraan ng pribadong susi, hindi i-transfer. Kung ang isang hacker ay naka-derive na ng iyong pribadong susi, maaari niyang harapin ang anumang pag-transfer na iyong gagawin. Ang inirerekomendang paraan ay lumikha ng mga bagong susi gamit ang isang ligtas na paraan at ituring ang mga lumang susi bilang permanenteng nasunog.

Ano ang dapat panatagin ng mga investor

Ang pangunahang pag-aalala para sa mga tagapag-angkat ng ZIL ay kung maikli ba o mahaba ang paghinto sa mga native transaction. Kailangan ng koordinasyon sa pagitan ng Zilliqa at Ledger para mabawasan ang problema. Hanggang sa ilabas ang patched app, ma-audit, at i-verify, magpapahinga pa ang mga native transaction. Kasabay na ng paghinto na ng Upbit sa pag-deposit at pag-withdraw, nasa ilalim ng presyur ang trading volume para sa ZIL mula sa maraming direksyon nang sabay-sabay.

Para sa sinumang may ZIL sa isang Ledger device, ang prioridad ay malinaw: huwag subukang ilipat ang mga pondo gamit ang komprometadong app. Hintayin ang opisyal na gabay mula sa Zilliqa tungkol sa proseso ng pag-alis ng susi.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.