
Sebuah kerentanan dompet keras yang tidak terdeteksi selama tujuh tahun memaksa Zilliqa untuk menghentikan semua transaksi asli selepas penyerang mula mengeksploitasi kelemahan itu pada 19 Julai. Kegagalan penghasilan nonce dalam aplikasi Ledger Zilliqa membolehkan kunci peribadi dipulihkan daripada tanda tangan awam selepas kira-kira lima transaksi di atas rantai, menurut laporan asal. Semua versi yang dirilis antara 2019 dan 2026 terjejas.
Pengungkapan tersebut telah memicu tindakan tajam dari pihak bursa. Upbit Korea Selatan menetapkan ZIL sebagai aset berisiko di kedua pasangan dagangan KRW dan BTC-nya, menghentikan deposit dan penarikan, serta memperingatkan bahawa sokongan dagangan boleh dihentikan sepenuhnya jika masalah ini tidak diperbaiki dengan segera. Tindakan ini segera meningkatkan tekanan terhadap pasukan pembangunan Zilliqa, yang kini perlu menangani tidak hanya pembaikan kelemahan tersebut tetapi juga ancaman kehilangan salah satu senarai bursa paling pentingnya.
Bagaimana Kekurangan Tersebut Membahayakan Keselamatan
Kerentanan ini berada pada persilangan antara reka bentuk dompet keras dan pelaksanaan nonce Zilliqa. Sebuah nonce—nombor yang digunakan sekali—sepatutnya memastikan bahawa setiap tanda tangan transaksi adalah unik. Apabila nonce dihasilkan dengan salah, seorang pemerhati yang mengumpulkan beberapa tanda tangan daripada kunci peribadi yang sama boleh memulihkan kunci itu sendiri. Masalah ini terutamanya berbahaya kerana tidak memerlukan perisian jahat pada peranti pengguna; seorang lawan hanya perlu melihat tanda tangan yang disiarkan secara awam daripada kira-kira lima pindahan asli. Garis masa eksploitasi menunjukkan bahawa eksploitasi aktif bermula sebelum amaran awam, meningkatkan kemungkinan bahawa dana telah diambil sebelum rangkaian sempat bertindak.
Pengurusan segera Zilliqa adalah dengan menghentikan semua transaksi asli. Aktiviti berdasarkan EVM pada rangkaian tidak terjejas, tetapi bagi banyak pemegang jangka panjang yang menggunakan aplikasi Ledger, membatalkan kunci yang terjejas kini menjadi keperluan. Proses ini—menghasilkan dompet baharu dan memindahkan aset—membawa risiko tersendiri jika pengguna tidak berhati-hati. Sementara itu, insiden ini membawa bayang panjang terhadap kepercayaan terhadap integrasi dompet keras untuk rantai yang kurang dikenali, di mana audit keselamatan mungkin kurang ketat berbanding ethereum atau bitcoin.
Bendera Peringatan Upbit dan Ancaman Pencabutan Pencatatan
Pengelasan amaran aset Upbit bukanlah pencabutan penuh, tetapi berfungsi sebagai amaran awam bahawa pasukan pengurusan risiko bursa melihat ancaman material terhadap dana pengguna. Bursa Korea semakin agresif dengan tanda-tanda seperti ini selepas arahan peraturan dan insiden sebelumnya, di mana kegagalan bertindak dengan cepat menarik perhatian. Keselariantindakan ini dengan usaha yang lebih luas untuk mempertanggungjawabkan bursa sukar diabaikan—semasa tekanan peraturan terhadap infrastruktur kripto semakin ketat, platform dagangan mempunyai toleransi yang rendah terhadap aset yang memperkenalkan risiko lapisan penjagaan.
Untuk likuiditi ZIL, penangguhan deposit dan penarikan di bursa besar seperti Upbit memperketat laluan keluar yang tersedia untuk pedagang Korea. Walaupun token ini masih disenaraikan pada masa ini, amaran ini mencipta hasil binari: sama ada Zilliqa membaiki kelemahan tersebut dan memuaskan ulasan Upbit, atau perniagaan dihentikan. Sementara itu, peserta pasaran memantau sama ada bursa lain akan mengikuti langkah Upbit, yang akan memperburuk tekanan likuiditi token tersebut.
Apa yang Masih Tidak Diselesaikan
Tahap kerosakan masih tidak jelas. Baik Zilliqa mahupun Upbit tidak mengumumkan berapa banyak kunci peribadi yang benar-benar terjejas semasa jendela eksploitasi, atau berapa jumlah kerugian dalam sebutan dolar. Selain itu, fakta bahawa kelemahan ini wujud di semua versi aplikasi Ledger selama tujuh tahun menimbulkan soalan mengenai proses semakan keselamatan keseluruhan rantai dan berapa banyak aplikasi terintegrasi lain mungkin mengandungi kelemahan penghasilan nonce yang serupa. Metrik keyakinan pembangun sudah menjadi ukuran kesihatan rantai, seperti yang dilacak oleh usaha seperti peringkat aktiviti pembangun mingguan, dan insiden seperti ini boleh mengikis keyakinan itu dengan cepat.
Untuk pengguna dompet peranti keras, nasihat ini adalah pengingat bahawa peranti Ledger tidak menghilangkan risiko—ia hanya mengalihkannya. Kekerapan dalam aplikasi yang menandatangani transaksi boleh sama merosakkannya dengan frasa benih yang telah disusupi. Insiden Zilliqa kemungkinan akan mendorong satu gelombang semakan semula terhadap integrasi Ledger untuk rantai lain, terutamanya yang mempunyai komuniti pembangun yang lebih kecil di mana kelemahan sedemikian boleh berterusan tanpa diketahui. Sehingga semakan itu selesai, pasaran terpaksa menilai kemungkinan bahawa kelemahan serupa masih bersembunyi di tempat lain.

