Zilliqa Menangguhkan Transaksi Asli karena Bug Ledger 7 Tahun yang Mengekspos Kunci Pribadi

iconCryptoSlate
Bagikan
AI summary iconRingkasan
Zilliqa telah menghentikan transaksi asli setelah menemukan kerentanan berusia 7 tahun di aplikasi Ledger-nya yang menyebabkan kompromi kunci pribadi. Kelemahan ini memengaruhi tanda tangan Schnorr yang digunakan untuk transaksi asli, bukan EVM, dan ada di semua versi dari 2019 hingga 2026. Zilliqa mendeteksi eksploitasi pada 19 Juli dan mengonfirmasi penyebabnya dua hari kemudian. Masalah ini berasal dari generasi nonce yang lemah, memungkinkan pemulihan kunci melalui metode lattice-reduction. Akun dengan lima atau lebih transaksi asli yang ditandatangani Ledger berisiko. KuCoin melaporkan masalah ini. Perbaikan sedang dikembangkan, tetapi kunci yang terpapar di buku besar terdistribusi tetap rentan. Transaksi EVM dan SDK tidak terpengaruh.

Zilliqa telah menghentikan transaksi asli setelah menemukan bahwa sekitar lima tanda tangan yang terpengaruh dari kunci pribadi yang sama dapat memberikan cukup informasi untuk merekonstruksi kunci tersebut, menciptakan masalah pemulihan yang tidak dapat diselesaikan dengan aman melalui transfer biasa.

Kerentanan tersebut terbatas pada tanda tangan Schnorr yang dihasilkan untuk transaksi asli, non-EVM melalui aplikasi Zilliqa Ledger, menurut pengungkapan keamanan jaringan. Zilliqa menyatakan setiap versi aplikasi yang dirilis antara 2019 dan 2026 mengandung kelemahan tersebut.

Zilliqa mengatakan mendeteksi aktivitas on-chain yang konsisten dengan eksploitasi aktif pada 19 Juli dan mengonfirmasi penyebab utamanya pada 21 Juli. Pengungkapan tersebut tidak mengidentifikasi alamat yang terdampak atau mengkuantifikasi kerugian apa pun.

Tanda tangan publik dapat mengekspos kunci pribadi

Kerentanan terjadi saat aplikasi Ledger menghasilkan nonce sementara yang diperlukan untuk setiap tanda tangan asli Zilliqa. Rutin penandatanganan menghasilkan 40 byte keacakan dan mengurangi hasilnya modulo orde kurva secp256k1, tetapi kemudian menyalin rentang 32-byte yang salah ke dalam buffer nonce.

Operasi tersebut mempertahankan delapan byte padding nol sambil membuang delapan byte entropi aktual, menetapkan 64 bit tertinggi nonce pada nol dan meninggalkan setiap nilai di bawah 2192.

Zilliqa mengatakan bahwa penyerang dapat menggabungkan sekitar lima tanda tangan yang terpengaruh yang dihasilkan oleh kunci pribadi yang sama dan menggunakan teknik reduksi kisi untuk merekonstruksi kunci tersebut dalam hitungan detik pada perangkat komoditas.

Setiap akun yang telah menyebarkan sekitar lima atau lebih transaksi asli yang ditandatangani melalui aplikasi Zilliqa Ledger harus dianggap telah dikompromikan, menurut Zilliqa. Tanda tangan yang melemah tetap tersedia secara permanen di blockchain, sehingga pembaruan aplikasi tidak dapat menghapus informasi yang sudah terpapar. private keys yang terdampak pada akhirnya harus ditarik.

Zilliqa memberikan kredit kepada KuCoin karena melaporkan insiden tersebut dan membantu mengonfirmasi kerentanan. Menurut pengungkapan tersebut, bursa memulihkan kunci pribadi yang terdampak menggunakan tanda tangan yang tersedia secara publik dan membantu melacak masalah ke kode generasi nonce aplikasi.

Transfer penyelamatan normal bisa di-front-run

Memindahkan aset ke alamat baru setelah transaksi asli dilanjutkan membawa risiko lain. Penyerang yang telah merekonstruksi kunci pribadi juga dapat menandatangani transaksi yang valid dan mencoba mendahului transfer pemegang sah.

Ini meninggalkan Zilliqa harus menyeimbangkan dua persyaratan sebelum membuka kembali aktivitas asli: memungkinkan pengguna sah untuk memindahkan aset mereka sambil mencegah penyerang dengan otoritas penandatanganan yang sama memenangkan perlombaan transaksi.

Jaringan mengatakan sedang menyempurnakan rencana perbaikan terkoordinasi dan menyarankan siapa pun yang telah menandatangani transaksi Zilliqa asli dengan perangkat Ledger untuk menunggu instruksi resmi sebelum mengambil tindakan.

Zilliqa menangguhkan transaksi asli, non-EVM sebagai langkah perlindungan setelah mengidentifikasi kerentanan tersebut. Proyek tersebut mengatakan penangguhan tersebut menghentikan penarikan lebih lanjut dari akun-akun yang terdampak.

Pada saat publikasi, Zilliqa belum mengumumkan tanggal pembukaan kembali atau menerbitkan prosedur migrasi finalnya melalui saluran resmi.

Versi yang diperbaiki dari aplikasi Ledger sedang disiapkan bersama Ledger dan akan mengembalikan generasi nonce lebar penuh. Pembaruan ini dapat mencegah tanda tangan masa depan mengungkapkan informasi yang sama, tetapi tidak dapat mengamankan kunci yang telah dikompromikan oleh tanda tangan yang sudah tercatat di blockchain. Zilliqa mengatakan rincian rilis akan diumumkan terpisah.

Jalur penandatanganan EVM dan SDK resmi tidak terpengaruh

Pengungkapan ini tidak menggambarkan kompromi terhadap perangkat keras Ledger secara umum. Zilliqa mengaitkan kerentanan tersebut dengan implementasi penandatanganan transaksi asli pada aplikasi Ledger-nya.

Zilliqa menyatakan bahwa transaksi EVM tidak terpengaruh. Jalur generasi nonce yang digunakan oleh kit pengembangan perangkat lunak resmi zilliqa-js, gozilliqa-sdk, dan pyzil juga berada di luar kerentanan yang diungkapkan.

XRP Ledger hampir meluncurkan fitur yang bisa menguras akun tanpa tanda tangan pemilik
Bacaan Terkait

XRP Ledger hampir meluncurkan fitur yang bisa menguras akun tanpa tanda tangan pemilik

Ancaman keamanan XRPL yang berhasil dicegah menunjukkan kesiapan jaringan untuk adopsi institusional meskipun ada potensi risiko.
28 Feb 2026·Oluwapelumi Adejumo

Pos A 7 year Ledger bug lets attackers rebuild a private key from five signatures in seconds muncul pertama kali di CryptoSlate.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.