Согласно новости ME, 22 июля (UTC+8) Zilliqa опубликовала сообщение о наличии серьезной уязвимости в приложении Ledger, влияющей на генерацию подписей Schnorr для нативных (не EVM) транзакций Zilliqa. Уязвимость присутствует во всех версиях приложения Zilliqa для Ledger, выпущенных с 2019 по 2026 год. 19 июля были обнаружены подозрительные признаки активного использования уязвимости в цепочке, а 21 июля была подтверждена ее первопричина. Уязвимость позволяет предсказывать временные случайные числа (nonce), используемые при подписи, что позволяет злоумышленникам восстановить приватный ключ подписавшего на основе только открытых данных цепочки. Zilliqa предупреждает пользователей, которые ранее использовали устройства Ledger для подписи нативных транзакций Zilliqa, не предпринимать никаких самостоятельных действий и дождаться официальных инструкций. Первопричина уязвимости заключается в том, что программа подписи копировала неверный диапазон байтов при записи случайного числа в буфер, в результате чего старшие 64 бита каждого сгенерированного случайного числа фиксированно равны нулю, что приводит к крайне низкой энтропии. Используя пять или более затронутых подписей, злоумышленник может восстановить приватный ключ за несколько секунд с помощью метода редукции решетки. Поскольку затронутые транзакции навсегда зафиксированы в цепочке, обновление приложения подписи не может устранить эту уязвимость — соответствующие приватные ключи необходимо отменить. В настоящее время нативные транзакции приостановлены для предотвращения дальнейших потерь, а координация мер по устранению уязвимости находится на финальной стадии утверждения. EVM-транзакции и SDK, такие как zilliqa-js, gozilliqa-sdk и pyzil, не затронуты. (Источник: Foresight News)
Уязвимость в приложении Zilliqa для Ledger раскрывает подписи нативных транзакций
KuCoinFlashПоделиться
Zilliqa подтвердила критическую уязвимость в своем приложении Ledger, затрагивающую цифровые подписи для нативных (не-EVM) транзакций. Уязвимость, существующая с 2019 года, позволяет злоумышленникам предсказывать нонсы в подписях Schnorr из-за ошибки копирования буфера. Эта уязвимость обнуляет старшие 64 бита, снижая энтропию и позволяя восстановить закрытый ключ всего после пяти транзакций. Нативные транзакции временно приостановлены до завершения исправления. EVM-транзакции и SDK не затронуты.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.