Zilliqa, Özel Anahtarları Açığa Çıkan 7 Yıllık Ledger Hatası Nedeniyle Yerel İşlemleri Askıya Alıyor

iconCryptoSlate
Paylaş
AI summary iconÖzet
Zilliqa, Ledger uygulamasında 7 yıllık bir zafiyet keşfederek yerel işlemlerini durdurdu. Bu hata, yerel, EVM dışı işlemler için kullanılan Schnorr imzalarını etkiliyor ve 2019 ile 2026 arasındaki tüm sürümlerde mevcut. Zilliqa, 19 Temmuz'da istismarı tespit etti ve iki gün sonra nedenini doğruladı. Sorun, zayıf nonce üretimi kaynaklıdır ve kriptografi yöntemleriyle anahtarın geri kazanılmasına izin verir. Beş veya daha fazla yerel Ledger imzalı işlemi olan hesaplar risk altındadır. KuCoin, bu sorunu bildirdi. Bir düzeltme geliştiriliyor, ancak dağıtılmış defterde maruz kalan anahtarlar hala güvensiz. EVM işlemleri ve SDK'lar etkilenmiyor.

Zilliqa, aynı özel anahtardan gelen yaklaşık beş etkilenen imzanın, anahtarın yeniden oluşturulması için yeterli bilgi sağlayabileceğini keşfettikten sonra yerel işlemlerini askıya aldı ve bu da sıradan bir transferin güvenle çözemeyeceği bir kurtarma sorunu yarattı.

Güvenlik açıklamasına göre, zayıflık, Zilliqa Ledger uygulaması aracılığıyla oluşturulan yerel, EVM olmayan işlemler için Schnorr imzalarına sınırlıdır. Zilliqa, 2019 ile 2026 arasında yayımlanan uygulamanın her sürümünün bu hata içerdiğini söyledi.

Zilliqa, 19 Temmuz'da aktif istismarla uyumlu zincir içi faaliyetler tespit ettiğini ve kök nedeni 21 Temmuz'da doğruladığını açıkladı. Açıklama, etkilenen adresleri belirlemedi veya herhangi bir kaybı nicelendirmedi.

Kamu imzaları özel anahtarı ortaya çıkarabilir

Hata, Ledger uygulaması her yerel Zilliqa imzası için gerekli geçici nonce'u oluştururken oluştu. İmzalama rutini 40 bayt rastgelelik üretti ve sonucu secp256k1 eğrisi sırasına göre modulo aldı, ancak sonra nonce arabelleğine yanlış 32 bayt aralığı kopyaladı.

Bu işlem, sekiz sıfır doldurma baytını korurken sekiz gerçek entropi baytını atarak, nonce'un en yüksek 64 bitini sıfır olarak sabitler ve altındaki her değeri 2'den küçük bırakır.192.

Zilliqa, aynı özel anahtar tarafından üretilen yaklaşık beş etkilenmiş imzanın birleştirilebileceğini ve bu anahtarın, standart donanımlarda saniyeler içinde ızgara-indirgeme teknikleri kullanılarak yeniden oluşturulabileceğini söyledi.

Zilliqa'ya göre, Zilliqa Ledger uygulaması aracılığıyla imzalanmış yaklaşık beş veya daha fazla yerel işlemi yayınlayan herhangi bir hesap tehlikede kabul edilmelidir. Zayıflatan imzalar, zincir üzerinde kalıcı olarak mevcut kalır, bu nedenle uygulamayı güncellemek zaten açığa çıkmış bilgileri kaldıramaz. Etkilenen özel anahtarlar nihayetinde emekli edilmelidir.

Zilliqa, olayı raporlamak ve açıklığı doğrulamak için KuCoin'e teşekkür etti. Açıklamaya göre, borsa, halka açık imzaları kullanarak etkilenen özel anahtarları geri aldı ve sorunun uygulamanın nonce üretme koduna kadar izlenmesine yardımcı oldu.

Bir normal kurtarma transferi önceden yürütülebilir

Yerel işlemler yeniden başlatıldığında varlıkların yeni bir adrese transfer edilmesi, başka bir risk taşır. Zaten özel anahtarı yeniden oluşturmuş bir saldırgan, geçerli bir işlem imzalayarak meşru sahibin transferini öne çıkarmaya çalışabilir.

Zilliqa, yerel aktiviteyi yeniden açmadan önce iki gerekliliği dengelemektedir: meşru kullanıcıların varlıklarını taşımasına izin vermek ve aynı imzalama yetkisine sahip saldırganların işlem yarışını kazanmasını engellemek.

Ağ, koordine edilmiş bir düzeltme planını sona erdirmekte olduğunu ve Ledger cihazı ile yerel Zilliqa işlemlerini imzalayan herkese, eylemde bulunmadan önce resmi talimatları beklemesini önerdi.

Zilliqa, zafiyet tespit ettikten sonra koruyucu bir önlem olarak yerel, EVM dışı işlemleri askıya aldı. Proje, duruşun etkilenen hesapların daha fazla boşaltılmasını durdurduğunu söyledi.

Yayın zamanında, Zilliqa, resmi kanalları aracılığıyla bir yeniden açılış tarihi duyurmadı veya nihai göç prosedürünü yayınlamadı.

Ledger ile koordinasyon içinde bir düzeltme sürümü hazırlanıyor ve tam genişlikte nonce üretimi yeniden etkinleştirilecek. Bu güncelleme, gelecekteki imzaların aynı bilgileri açığa çıkarmasını önleyebilir, ancak zaten blok zincirine kaydedilmiş imzalarla tehlikeye girmiş anahtarları koruyamaz. Zilliqa, sürüm detaylarının ayrı olarak duyurulacağını söyledi.

EVM ve resmi SDK imzalama yolları etkilenmiyor

Açıklama, Ledger donanımının genel olarak bir güvenliği ihlal edildiğini açıklamamaktadır. Zilliqa, bu zafiyeti Ledger uygulamasının yerel işlem imzalama işleminin uygulanmasından kaynaklandığını belirtmiştir.

Zilliqa, EVM işlemlerinin etkilenmediğini söyledi. Resmi zilliqa-js, gozilliqa-sdk ve pyzil yazılım geliştirme kiti tarafından kullanılan nonce üretme yolları da açıklanan zafiyetin dışındadır.

XRP Ledger, sahiplerinin imzası olmadan hesapları boşaltabilecek bir özelliği neredeyse sürüme soktu
İlgili Okumalar

XRP Ledger, sahiplerinin imzası olmadan hesapları boşaltabilecek bir özelliği neredeyse sürüme soktu

XRPL güvenlik tehdidi önlenerek, potansiyel risklere rağmen ağın kurumsal kabul için hazır olduğu vurgulanıyor.
28 Şub 2026·Oluwapelumi Adejumo

7 yıllık bir Ledger hatası, saldırganların beş imzadan özel anahtarı saniyeler içinde yeniden oluşturmasına izin veriyor ilk olarak CryptoSlate’da yayınlandı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.