Kerentanan Aplikasi Ledger Zilliqa Mendedahkan Tandatangan Transaksi Asli

iconKuCoinFlash
Kongsi
AI summary iconRingkasan
Zilliqa mengesahkan kelemahan kritikal dalam aplikasi Ledger-nya yang mempengaruhi tandatangan digital untuk transaksi asli (bukan-EVM). Kelemahan ini, yang wujud sejak 2019, membolehkan penyerang meramal nonce dalam tandatangan Schnorr akibat ralat salinan buffer. Kelemahan ini mengosongkan 64 bit teratas, mengurangkan entropi dan membolehkan pemulihan kunci peribadi selepas hanya lima transaksi. Transaksi asli kini dihentikan sementara penyelesaian sedang disempurnakan. Transaksi EVM dan SDK tidak terjejas.

Berita ME melaporkan pada 22 Julai (UTC+8), Zilliqa mengumumkan melalui pos bahawa aplikasi Ledger mereka mengandungi kelemahan serius yang mempengaruhi penghasilan tanda tangan Schnorr untuk transaksi asli (bukan EVM) Zilliqa. Kelemahan ini wujud dalam semua versi aplikasi Ledger Zilliqa yang dikeluarkan antara 2019 hingga 2026, dengan tanda-tanda pemanfaatan aktif di rantai ditemui pada 19 Julai dan punca utama disahkan pada 21 Julai. Kelemahan ini menyebabkan nombor rawak sementara (nonce) yang digunakan semasa penandatanganan boleh diramalkan, membolehkan penyerang memulihkan kunci peribadi penandatangan hanya dengan data awam di rantai. Zilliqa mengingatkan pengguna yang pernah menandatangani transaksi asli Zilliqa menggunakan peranti Ledger agar menunggu arahan rasmi dan tidak mengambil sebarang tindakan sendiri. Punca utama kelemahan ini ialah program penandatanganan menyalin julat bait yang salah semasa menulis nonce ke dalam buffer, menyebabkan 64 bit tertinggi setiap nonce yang dihasilkan sentiasa bernilai sifar, menjadikan entropi sangat rendah. Dengan hanya lima atau lebih tanda tangan yang terjejas, penyerang boleh memulihkan kunci peribadi dalam beberapa saat melalui pengurangan lattice. Kerana transaksi yang terjejas telah direkodkan secara kekal di rantai, kemas kini aplikasi penandatanganan tidak boleh membatalkan risiko ini, dan kunci peribadi berkaitan mesti dibuang. Transaksi asli kini telah dihentikan untuk mencegah kerugian lanjut, dan penyelesaian pembaikan sedang dikonfirmasi akhir. Transaksi EVM serta SDK seperti zilliqa-js, gozilliqa-sdk, dan pyzil tidak terjejas. (Sumber: Foresight News)

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.