Zilliqa、深刻なレジャーウォレットバグのためネイティブZIL取引を一時停止

iconCryptoBriefing
共有
AI summary icon概要
Zilliqaは、2019年から存在していたLedgerハードウェールウォレットのバグによりプライベートキーが暴露されたため、ZILの取引を一時停止しました。この欠陥はEC-Schnorr署名のノンスに関連し、攻撃者が格子還元を用いてプライベートキーを導出可能にしていました。2026年7月19日に発見されたこの問題は、Ledgerのアプリに限定され、ブロックチェーン自体には影響しません。UpbitはZILの入金と出金を停止しました。ZilliqaはLedgerと協力して修正策を検討中です。ユーザーには、当該アプリの使用を避け、新しいキーを使用するよう通知されています。この出来事はCFTへの懸念を高め、リスクオン資産に影響を与えています。

7年間、静かにZilliqaのLedgerハードウェールウォレットアプリに潜んでいたバグが、いきなり深刻な問題に発展した。この欠陥は、2019年のリリース以来すべてのバージョンに存在し、攻撃者が公開されているチェーン上データからユーザーの秘密鍵を復元可能だった。

Zilliqaは2026年7月19日にアクティブな攻撃を検出しました。2日後、チームは原因を特定し、即座にすべてのネイティブZIL取引を停止しました。

何がうまくいかなかったのか、そしてどのくらいの期間

この脆弱性は、ネイティブZILトランザクション中にLedgerアプリがEC-Schnorr署名用のノンスを生成する方法に存在します。一時的なノンスの上位64ビットが、40バイトのランダムネスバッファから32バイトをコピーする際の不適切な処理により、ゼロに固定されていました。

広告

その部分的な予測可能性は、暗号セキュリティにとって死命を意味します。攻撃者は、オンチェーンで誰でも確認可能な、5つ以上の影響を受けた署名にアクセスするだけで、格子還元という手法を用いてユーザーの秘密鍵を数学的に逆算できます。

これはZilliqaのブロックチェーン自体やLedgerのコアハードウェアセキュリティの欠陥ではありません。これは、LedgerデバイスとZilliqaネットワークを接続するコンパニオンアプリ、すなわちソフトウェア層に存在するバグです。zilliqa-js、gozilliqa-sdk、pyzilを含むZilliqaのSDKは一切影響を受けません。Ledgerを介して処理されたEVM互換トランザクションも、異なる署名ルーチンを使用しているため問題ありません。

これまでの影響

韓国の大手取引所の一つであるUpbitは、ZILを注意対象資産に指定し、入金と出金を停止しました。他の取引所もこの状況を監視しているとのことです。

Zilliqaの対応は、危機管理と被害拡大防止の混合でした。チームは、原因が7月21日に限定されていたことを確認し、現在Ledgerと直接協力して修正策を開発中です。

同社は影響を受けたユーザーに対して明確なガイドラインを提示しています。 compromisされたキーは振替するのではなく、完全に廃止する必要があります。攻撃者がすでにあなたの秘密鍵を導出している場合、あなたが試みるどの振替もフロントランニングされます。推奨される対応策は、安全な方法で全新的なキーを生成し、古いキーを永久に無効化することです。

投資家が注目すべき点

ZIL保有者にとっての即時の懸念は、ネイティブ取引の停止が短期間で済むか、それとも長期化するかである。解決には、ZilliqaとLedgerの協調が必要である。パッチが適用され、監査され、確認されるまで、ネイティブ取引はおそらく凍結されたままとなる。Upbitが既に入金と出金を停止していることから、ZILの取引高は複数の要因によって圧力を受けている。

LedgerデバイスにZILを保有されている方へ:脆弱性のあるアプリを使用して資金を移動しないでください。Zilliqaからのキーの廃止プロセスに関する公式な案内をお待ちください。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。