
7年間見過ごされてきたハードウェアウォレットの脆弱性により、攻撃者が7月19日からこの欠陥を悪用し始めたため、Zilliqaはすべてのネイティブトランザクションを一時停止しました。オリジナルの報告によると、Zilliqa Ledgerアプリのノンス生成バグにより、オンチェーンで約5回のトランザクションを行った後、秘密鍵が公開署名から復元可能でした。2019年から2026年までにリリースされたすべてのバージョンが影響を受けました。
この開示はすでに取引所側の強い対応を引き起こした。韓国のUpbitは、ZILをKRWおよびBTCの両方の取引ペアで注意対象資産と指定し、入金と出金を停止した。また、問題が迅速に修正されない場合、取引サポートを完全に終了する可能性があると警告した。この措置は直ちにZilliqaの開発チームに圧力を強め、脆弱性の修正だけでなく、最も重要な取引所上場の一つを失う可能性という脅威にも対処しなければならなくなった。
この欠陥がセキュリティに与える影響
この脆弱性は、ハードウェアウォレットの設計とZilliqaのnonce実装の交差点に存在します。nonce(一度だけ使用される数値)は、各トランザクションの署名が一意であることを保証するために設計されています。nonceが不適切に生成されると、同じ秘密鍵から複数の署名を収集した観察者が、その鍵自体を再構築できます。この問題は特に危険であり、ユーザーのデバイスにマルウェアをインストールする必要はなく、攻撃者は約5回のネイティブな振替から公開された署名を観察するだけで済みます。攻撃のタイムラインは、公的警告が発表される前から積極的な攻撃が開始されていたことを示唆しており、ネットワークが対応する前に資金が奪われた可能性があります。
Zilliqaは即時対策として、ネイティブトランザクションを完全に停止しました。ネットワーク上のEVMベースのアクティビティには影響ありませんが、Ledgerアプリを使用していた長期保有者にとっては、 compromisされたキーを廃止することが今や必須です。このプロセス—新しいウォレットを生成し、資産を移動すること—は、ユーザーが注意を怠ると独自のリスクを伴います。一方、この出来事は、EthereumやBitcoinよりもセキュリティ監査が薄い可能性のある知名度の低いチェーンにおけるハードウェアウォレット統合への信頼に長い影を落としています。
Upbitの注意喚起と上場廃止の脅威
Upbitの注意資産指定は完全な上場廃止ではありませんが、取引所のリスク管理チームがユーザー資金に重大な脅威があると判断していることを公に警告する機能を果たします。韓国の取引所は、規制の指針や過去の事例を受けて、こうした警告をより積極的に発出するようになっており、迅速な対応を怠った場合、批判を受けてきました。この措置と取引所の説明責任を求める動き全体との類似性は無視できません—暗号資産インフラに対する規制圧力が強まっている中、取引プラットフォームは、保管レイヤーのリスクをもたらす資産に対してほとんど寛容さを示していません。
ZILの流動性に関して、Upbitのような主要取引所での入金と出金の停止は、韓国のトレーダーにとって利用可能な出口ルートを狭めています。現在のところトークンは上場されていますが、この警告は二つの結果をもたらします:Zilliqaが脆弱性を修正しUpbitの審査を満たすか、または取引が終了するかです。その間、市場参加者は他の取引所がUpbitの対応に続くかどうかを注視しており、それがトークンの流動性圧縮をさらに悪化させる可能性があります。
未解決のまま残っていること
被害の範囲はまだ明確ではありません。ZilliqaもUpbitも、攻撃期間中に実際にどの程度の秘密鍵が侵害されたか、またドル換算での総損失額がどれほどかを公表していません。さらに、この脆弱性が7年間にわたりLedgerアプリのすべてのバージョンに存在していたという事実は、チェーン全体のセキュリティレビュープロセスに疑問を投げかけ、他にどの程度の統合アプリが同様のノンス生成の弱点を抱えているかを問うています。開発者信頼度の指標は、週次開発者活動ランキングのような取り組みによって追跡されており、このような出来事はその信頼度を急速に損なう可能性があります。
ハードウェールウォレット利用者向けのアドバイスは、Ledgerデバイスがリスクを排除するのではなく、リスクを移転するだけであることを再確認させるものです。トランザクションに署名するアプリに脆弱性が存在することは、シードフレーズが侵害されるのと同様に深刻な被害をもたらす可能性があります。Zilliqaの事例は、他のチェーンにおけるLedger統合の新たな監査を促す可能性があり、特に開発者コミュニティが小さいチェーンでは、このような脆弱性が気づかれずに残り続ける可能性があります。これらの監査が完了するまで、市場は同様の脆弱性が他の場所にも存在する可能性を価格に織り込む必要があります。

