Berita ME melaporkan, pada 22 Juli (UTC+8), Zilliqa mengumumkan adanya kerentanan serius pada aplikasi Ledger yang memengaruhi generasi tanda tangan Schnorr untuk transaksi Zilliqa asli (bukan EVM). Kerentanan ini ada di semua versi aplikasi Ledger Zilliqa yang dirilis antara 2019 hingga 2026; pada 19 Juli, tanda-tanda eksploitasi aktif di blockchain terdeteksi, dan pada 21 Juli, akar penyebabnya dikonfirmasi. Kerentanan ini menyebabkan nonce sementara yang digunakan dalam proses tanda tangan dapat diprediksi, memungkinkan penyerang untuk memulihkan kunci pribadi penandatangan hanya dengan data publik di blockchain. Zilliqa menyarankan pengguna yang pernah menggunakan perangkat Ledger untuk menandatangani transaksi Zilliqa asli agar menunggu panduan resmi dan tidak mengambil tindakan independen apa pun. Akar penyebabnya terletak pada program tanda tangan yang menyalin rentang byte yang salah saat menulis nonce ke buffer, sehingga 64 bit paling signifikan dari setiap nonce yang dihasilkan tetap nol, menyebabkan entropi sangat rendah. Dengan hanya lima atau lebih tanda tangan yang terdampak, penyerang dapat memulihkan kunci pribadi dalam hitungan detik menggunakan lattice reduction. Karena transaksi yang terdampak telah tercatat secara permanen di blockchain, pembaruan aplikasi tanda tangan tidak dapat membatalkan risiko ini; kunci pribadi terkait harus ditinggalkan. Saat ini, transaksi asli telah dihentikan untuk mencegah kerugian lebih lanjut, dan solusi perbaikan koordinatif sedang dikonfirmasi akhirnya. Transaksi EVM serta SDK seperti zilliqa-js, gozilliqa-sdk, dan pyzil tidak terpengaruh. (Sumber: Foresight News)
Kerentanan Aplikasi Ledger Zilliqa Mengekspos Tanda Tangan Transaksi Asli
KuCoinFlashBagikan
Zilliqa mengonfirmasi kelemahan kritis pada aplikasi Ledger-nya yang memengaruhi tanda tangan digital untuk transaksi asli (non-EVM). Kerentanan ini, yang ada sejak 2019, memungkinkan penyerang memprediksi nonce dalam tanda tangan Schnorr karena kesalahan salinan buffer. Kelemahan ini mengosongkan 64 bit teratas, mengurangi entropi, dan memungkinkan pemulihan kunci pribadi setelah hanya lima transaksi. Transaksi asli kini dihentikan sambil menunggu perbaikan selesai. Transaksi EVM dan SDK tidak terpengaruh.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.