Уразливість додатка Zilliqa Ledger експонує приватні ключі, Upbit позначає ZIL як актив з обережністю

iconBlockchainreporter
Поділитися
AI summary iconКороткий зміст
Семирічний дефект у додатку Zilliqa Ledger відкрив приватні ключі, змусивши ZIL потрапити у фокус Spotlight як альткоїн, за яким слідити на ринку цифрових активів. Zilliqa призупинила нативні транзакції після того, як нападники використали цей дефект 19 липня. Upbit позначив ZIL як обережний актив, заморозивши депозити та виведення. Проблема виникла через неправильне генерування nonce, що дозволило відновити приватні ключі після п’яти транзакцій. Заходи Zilliqa ще не зупинили біржі від дій — Upbit посилює тиск на вирішення цієї проблеми.
zilliqa564326

Уразливість апаратного гаманця, яка залишалася непоміченою протягом семи років, змусила Zilliqa призупинити всі нативні транзакції після того, як нападники почали експлуатувати цю вразливість 19 липня. Помилка генерації nonce у додатку Zilliqa Ledger дозволяла відновити приватні ключі з публічних підписів після приблизно п’яти on-chain транзакцій, згідно з оригінальним звітом. Постраждали всі версії, випущені між 2019 і 2026 роками.

Розкриття вже спричинило різку реакцію з боку біржі. Південна Корея Upbit визначила ZIL як попереджувальний актив для обох своїх торгowych пар KRW та BTC, призупинила депозити та виведення коштів і попередила, що підтримка торгівлі може бути повністю припинена, якщо проблему не буде виправлено швидко. Цей крок негайно посилює тиск на команду розробників Zilliqa, які тепер повинні не лише виправити недолік, але й зіткнутися з загрозою втрати однієї з найважливіших своїх listings на біржі.

Як цей недолік погіршує безпеку

Уразливість знаходиться на перетині дизайну апаратного гаманця та реалізації nonce в Zilliqa. Nonce — число, що використовується лише один раз — має забезпечувати унікальність підпису кожної транзакції. Коли nonce генеруються неправильно, спостерігач, який збирає кілька підписів від одного приватного ключа, може відновити сам ключ. Проблема особливо небезпечна, бо не вимагає наявності шкідливого ПЗ на пристрої користувача; зловмиснику достатньо побачити публічно розсилані підписи від приблизно п’яти native переказів. Таймлайн експлуатації свідчить, що активна експлуатація розпочалася до публічного попередження, що підсилює можливість того, що кошти були викрадені до того, як мережа змогла відреагувати.

Негайними заходами Zilliqa було повне припинення нативних транзакцій. Діяльність на основі EVM у мережі не страждає, але для багатьох довгострокових власників, які використовували додаток Ledger, виведення з експлуатації скомпрометованих ключів тепер є необхідністю. Цей процес — створення нових гаманців і переказ активів — супроводжується власними ризиками, якщо користувачі не будуть обережними. Тим часом інцидент довго впливає на довіру до інтеграцій апаратних гаманців для менш відомих мереж, де аудити безпеки могли бути менш строгими, ніж для ethereum або bitcoin.

Попереджувальний прапор Upbit та загроза вилучення

Попередження Upbit щодо позначення активу не є повним вилученням, але працює як публічне попередження про те, що команда з управління ризиками біржі бачить суттєву загрозу коштам користувачів. Корейські біржі все більш агресивно застосовують такі позначення після регуляторних рекомендацій та минулих інцидентів, коли відсутність швидких дій викликала критику. Паралель між цією дією та загальним тиском на відповідальність бірж важко ігнорувати — як тільки регуляторний тиск на криптовалютну інфраструктуру зростає, торгові платформи не мають терпимості до активів, що створюють ризик на рівні зберігання.

Щодо ліквідності ZIL, призупинення депозитів та виведень на величезній біржі, як Upbit, скорочує доступні шляхи виходу для корейських трейдерів. Хоча токен залишається у списку наразі, попередження створює бінарний результат: або Zilliqa виправляє недолік і задовольняє перевірку Upbit, або торгівлю припиняють. На тлі цього учасники ринку стежать, чи слідуватимуть інші біржі прикладу Upbit, що посилило б стиснення ліквідності токена.

Що залишилося нерозв’язаним

Ступінь збитків ще невідомий. Ні Zilliqa, ні Upbit не розкрили, скільки приватних ключів було фактично скомпрометовано під час вікна експлуатації, ні якою може бути загальна втрата в доларовому еквіваленті. Крім того, той факт, що цей недолік існував у всіх версіях додатків Ledger протягом семи років, викликає питання щодо загального процесу оцінки безпеки ланцюга та того, скільки інших інтегрованих додатків можуть містити подібні слабкості у генерації nonce. Показники довіри розробників вже стали мірком стану ланцюга, як це відстежується за допомогою таких ініціатив, як тижневі рейтингові списки активності розробників, і події цього роду можуть швидко підірвати цю довіру.

Для користувачів апаратних гаманців ця рекомендація нагадує, що пристрій Ledger не виключає ризик — він лише зміщує його. Уразливість у додатку, який підписує транзакції, може бути стільки ж руйнівною, як і скомпрометована seed-фраза. Інцидент із Zilliqa, ймовірно, спричинить новий цикл аудитів інтеграцій Ledger для інших ланцюгів, зокрема тих, у яких менші спільноти розробників, де такі недоліки можуть залишатися непоміченими. Доки ці аудити не будуть завершені, ринок змушений буде враховувати можливість того, що подібні уразливості можуть приховуватися й інде.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.