Zilliqa Menghentikan Transaksi Asli Disebabkan Ralat Ledger 7 Tahun yang Mendedahkan Kunci Peribadi

iconCryptoSlate
Kongsi
AI summary iconRingkasan
Zilliqa telah menghentikan transaksi asli selepas mengesan kerentanan berusia 7 tahun dalam aplikasi Ledger yang menyebabkan kompromi kunci peribadi. Kelemahan ini mempengaruhi tanda tangan Schnorr yang digunakan untuk transaksi asli, bukan-EVM, dan wujud dalam semua versi dari 2019 hingga 2026. Zilliqa mengesan eksploitasi pada 19 Julai dan mengesahkan punca dua hari kemudian. Masalah ini berasal daripada penghasilan nonce yang lemah, membolehkan pemulihan kunci melalui kaedah pengurangan kisi. Akaun dengan lima atau lebih transaksi asli yang ditandatangani Ledger berisiko. KuCoin melaporkan isu ini. Pembaikan sedang dibangunkan, tetapi kunci yang terdedah di buku besar teragih masih rentan. Transaksi EVM dan SDK tidak terjejas.

Zilliqa telah menghentikan transaksi asli selepas menemui bahawa kira-kira lima tanda tangan yang terjejas daripada kunci peribadi yang sama mungkin memberikan cukup maklumat untuk memulihkan kunci tersebut, mencipta masalah pemulihan yang tidak boleh diselesaikan dengan selamat melalui pindahan biasa.

Kerentanan tersebut terhadap tanda tangan Schnorr yang dihasilkan untuk transaksi asli, bukan EVM, melalui aplikasi Ledger Zilliqa, menurut pengungkapan keselamatan rangkaian tersebut. Zilliqa menyatakan setiap versi aplikasi yang dirilis antara 2019 dan 2026 mengandung kelemahan ini.

Zilliqa mengatakan ia mengesan aktiviti di atas rantai yang selari dengan eksploitasi aktif pada 19 Julai dan mengesahkan punca utama pada 21 Julai. Pengumuman tersebut tidak mengenal pasti alamat yang terjejas atau mengkuantifikasikan sebarang kerugian.

Tandatangan awam boleh mendedahkan kunci peribadi

Kekurangan berlaku semasa aplikasi Ledger menghasilkan nonce sementara yang diperlukan untuk setiap tanda tangan asli Zilliqa. Rutin penandatanganan menghasilkan 40 bait rawak dan mengurangkan hasilnya modulo pesanan lengkung secp256k1, tetapi kemudian menyalin julat 32-bait yang salah ke dalam buffer nonce.

Operasi itu mengekalkan lapan byte sifar pengisian sambil membuang lapan byte entropi sebenar, memperbaiki 64 bit tertinggi nonce pada sifar dan meninggalkan setiap nilai di bawah 2192.

Zilliqa menyatakan bahawa penyerang boleh menggabungkan kira-kira lima tanda tangan yang terjejas yang dihasilkan oleh kunci peribadi yang sama dan menggunakan teknik pengurangan kisi untuk membina semula kunci tersebut dalam beberapa saat pada peranti komoditi.

Sebarang akaun yang telah menyiar kira-kira lima atau lebih transaksi asli yang ditandatangani melalui aplikasi Zilliqa Ledger harus dianggap telah diserang, menurut Zilliqa. Tandatangan yang lemah tetap tersedia secara kekal di rantai, jadi memperbaharui aplikasi tidak dapat menghapus maklumat yang sudah terdedah. kunci peribadi yang terjejas akhirnya perlu diberhentikan.

Zilliqa mengkreditkan KuCoin atas pelaporan insiden tersebut dan membantu mengesahkan kerentanan. Menurut pengumuman tersebut, bursa memulihkan kunci peribadi yang terjejas menggunakan tanda tangan yang tersedia secara awam dan membantu melacak masalah tersebut kepada kod penghasilan nonce aplikasi.

Pindah selamat biasa boleh di-depankan

Memindahkan aset ke alamat baru sekali transaksi asli dilanjutkan membawa risiko lain. Penyerang yang telah merekonstruksi kunci peribadi juga boleh menandatangani transaksi yang sah dan cuba mendahului pindahan pemegang sah.

Ini meninggalkan Zilliqa menyeimbangkan dua keperluan sebelum membuka semula aktiviti asli: membenarkan pengguna sah untuk memindahkan aset mereka sambil mencegah penyerang dengan kuasa tanda tangan yang sama memenangi perlumbaan transaksi.

Rangkaian tersebut mengatakan ia sedang memperakhi rancangan pembaikan terkoordinasi dan menasihati sesiapa sahaja yang telah menandatangani transaksi Zilliqa asli dengan peranti Ledger untuk menunggu arahan rasmi sebelum mengambil tindakan.

Zilliqa menghentikan transaksi asli, bukan-EVM sebagai langkah perlindungan selepas mengenal pasti kerentanan tersebut. Projek tersebut mengatakan penangguhan itu menghentikan penarikan lanjut daripada akaun-akaun yang terjejas.

Pada masa penerbitan, Zilliqa belum mengumumkan tarikh pembukaan semula atau menerbitkan prosedur migrasi terakhirnya melalui saluran rasmi.

Versi yang telah diperbaiki bagi aplikasi Ledger sedang disiapkan bersama-sama dengan Ledger dan akan mengembalikan penghasilan nonce lebar penuh. Kemas kini ini boleh mencegah tanda tangan masa depan daripada mendedahkan maklumat yang sama, tetapi ia tidak boleh mengamankan kunci yang telah dirugikan oleh tanda tangan yang telah direkodkan di atas rantai. Zilliqa mengatakan butiran pelancaran akan diumumkan secara berasingan.

Laluan penandatanganan EVM dan SDK rasmi tidak terjejas

Pengungkapan ini tidak menggambarkan kompromi terhadap peranti keras Ledger secara umum. Zilliqa mengaitkan kerentanan tersebut kepada pelaksanaan penandatanganan transaksi asli dalam aplikasi Ledger-nya.

Zilliqa menyatakan bahawa transaksi EVM tidak terkesan. Laluan penghasilan nonce yang digunakan oleh kit pembangunan perisian rasmi zilliqa-js, gozilliqa-sdk, dan pyzil juga berada di luar kelemahan yang diumumkan.

XRP Ledger hampir melancarkan ciri yang boleh mengosongkan akaun tanpa pengendali menandatangani
Bacaan Berkaitan

XRP Ledger hampir melancarkan ciri yang boleh mengosongkan akaun tanpa pengendali menandatangani

Ancaman keselamatan XRPL yang dielakkan menekankan kesiapan rangkaian ini untuk pengambilan oleh institusi walaupun terdapat risiko berpotensi.
28 Feb 2026·Oluwapelumi Adejumo

Post A 7 year Ledger bug lets attackers rebuild a private key from five signatures in seconds muncul pertama kali di CryptoSlate.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.