Attention aux utilisateurs de Zilliqa sur Ledger : il s'agit d'une vulnérabilité grave permettant la perte directe de la clé privée. L'équipe officielle de Zilliqa a révélé une vulnérabilité critique dans l'application Ledger concernant la génération de nombres aléatoires, affectant les signatures Schnorr pour les transactions natives non-EVM. Les attaquants peuvent, à partir uniquement des données publiques sur la chaîne, déduire la clé privée du signataire à partir de nombres aléatoires biaisés. Le critère de détection est clair : tout compte ayant signé et diffusé environ cinq transactions natives ou plus via l'application Ledger Zilliqa doit être considéré comme ayant subi une compromission de sa clé privée. Étant donné que les signatures restent définitivement enregistrées sur la chaîne, une mise à jour ultérieure de l'application ne peut pas récupérer la clé compromise : les clés concernées doivent être désactivées définitivement. Les transactions EVM et les outils de développement tels que zilliqa-js ne sont pas affectés. La cause technique réside dans le fait que l'application copie incorrectement 32 octets de nombre aléatoire, en perdant 8 octets d'entropie, ce qui entraîne que les 64 bits les plus significatifs de chaque nombre aléatoire sont fixés à zéro. Avec cinq signatures ou plus affectées, un attaquant peut retrouver la clé privée en quelques secondes avec du matériel standard. Pire encore, l'équipe officielle a observé des tentatives d'exploitation actives depuis le 19 juillet et a confirmé la cause racine le 21 juillet. Actuellement, Zilliqa a suspendu les transactions natives pour limiter les dommages et travaille avec Ledger à la préparation d'une version corrigée de l'application. L'alerte la plus cruciale : les utilisateurs concernés ne doivent en aucun cas déplacer leurs actifs pour le moment — tout mouvement pourrait permettre à un attaquant de les devancer. Attendez que l'équipe officielle publie un plan de coordination avant d'agir. Les portefeuilles matériels ne sont pas des coffres-forts absolus : cette vulnérabilité provient précisément de l'application officielle elle-même.
Crypto满满Partager
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.