MEニュース:7月22日(UTC+8)、Zilliqaは、Ledgerアプリに深刻な脆弱性が存在し、ネイティブ(非EVM)ZilliqaトランザクションのSchnorr署名生成に影響を与えると発表しました。この脆弱性は2019年から2026年までにリリースされたすべてのバージョンのZilliqa Ledgerアプリに存在し、7月19日にチェーン上での疑似悪用兆候が確認され、7月21日に根本原因が特定されました。この脆弱性により、署名時に使用される一時的なランダム数(nonce)が予測可能となり、攻撃者はチェーン上の公開データのみで署名者の秘密鍵を復元できます。Zilliqaは、Ledgerデバイスを用いてネイティブZilliqaトランザクションに署名したユーザーに対し、公式ガイドラインを待って行動を取らず、独自の対応を控えるよう警告しています。 脆弱性の根本原因は、署名プログラムがランダム数をバッファに書き込む際に誤ったバイト範囲をコピーしたため、生成される各ランダム数の上位64ビットが常にゼロとなり、エントロピーが著しく不足していることです。5件以上の影響を受けた署名を用いることで、攻撃者はlattice reductionを用いて数秒以内に秘密鍵を復元可能です。影響を受けたトランザクションはチェーン上に永続的に記録されているため、署名アプリの更新ではこのリスクを逆転することはできず、関連する秘密鍵は廃棄する必要があります。現在、ネイティブトランザクションはさらなる損失を防ぐために一時停止されており、調整された修正案の最終確認が進行中です。EVMトランザクションおよびzilliqa-js、gozilliqa-sdk、pyzilなどのSDKには影響ありません。(出典:Foresight News)
Zilliqa Ledgerアプリの脆弱性により、ネイティブトランザクションの署名が露出
KuCoinFlash共有
Zilliqaは、ネイティブ(非EVM)トランザクションのデジタル署名に影響を与えるLedgerアプリの重大な脆弱性を確認しました。この脆弱性は2019年から存在しており、バッファコピーのエラーにより、Schnorr署名のnonceを攻撃者が予測可能になります。この欠陥により上位64ビットがゼロ化され、エントロピーが低下し、たった5回のトランザクションで秘密鍵を復元可能になります。修正案が確定するまで、ネイティブトランザクションは一時停止されています。EVMトランザクションおよびSDKには影響ありません。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。