Notícia da ME, 22 de julho (UTC+8): A Zilliqa divulgou em postagem que seu aplicativo Ledger apresenta uma vulnerabilidade grave que afeta a geração de assinaturas Schnorr para transações nativas (não EVM) da Zilliqa. Essa vulnerabilidade está presente em todas as versões do aplicativo Ledger da Zilliqa lançadas entre 2019 e 2026. Em 19 de julho, foram detectados indícios suspeitos de exploração ativa na cadeia, e em 21 de julho, a causa raiz foi confirmada. A vulnerabilidade permite que o número temporário (nonce) usado durante a assinatura seja previsto, permitindo que atacantes recuperem a chave privada do assinante apenas com dados públicos disponíveis na cadeia. A Zilliqa alerta que usuários que já assinaram transações nativas da Zilliqa com dispositivos Ledger devem aguardar orientações oficiais e evitar qualquer ação independente no momento. A causa raiz reside no fato de que o programa de assinatura copiou um intervalo incorreto de bytes ao escrever o nonce no buffer, resultando em os 64 bits mais significativos de cada nonce gerado sendo fixados em zero, o que reduz drasticamente a entropia. Com cinco ou mais assinaturas afetadas, atacantes podem recuperar a chave privada em poucos segundos por meio de redução de reticulado. Como as transações afetadas já estão permanentemente registradas na cadeia, atualizar o aplicativo de assinatura não reverte esse risco — as chaves privadas relacionadas devem ser descartadas. Atualmente, transações nativas foram suspensas para evitar perdas adicionais, e uma solução de correção coordenada está sendo finalizada. Transações EVM e SDKs como zilliqa-js, gozilliqa-sdk e pyzil não são afetados. (Fonte: Foresight News)
Vulnerabilidade no aplicativo Ledger da Zilliqa expõe assinaturas de transações nativas
KuCoinFlashCompartilhar
A Zilliqa confirmou uma falha crítica em seu aplicativo Ledger que afeta assinaturas digitais para transações nativas (não-EVM). A vulnerabilidade, existente desde 2019, permite que atacantes prevejam nonces em assinaturas Schnorr devido a um erro de cópia de buffer. Essa falha zera os 64 bits mais significativos, reduzindo a entropia e permitindo a recuperação da chave privada após apenas cinco transações. As transações nativas estão temporariamente suspensas enquanto uma correção é finalizada. Transações EVM e SDKs não são afetados.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.