Zilliqa призупинила нативні транзакції після виявлення, що приблизно п’ять вплинутих підписів від одного й того ж приватного ключа можуть надати достатньо інформації для відновлення цього ключа, що створює проблему відновлення, яку звичайний переказ не може безпечно вирішити.
Вразливість обмежена підписами Schnorr, згенерованими для нативних, не-EVM транзакцій через додаток Zilliqa Ledger, згідно з розкриттям безпеки мережі. Zilliqa повідомила, що кожна версія додатка, випущена між 2019 і 2026 роками, містила цей недолік.
Zilliqa повідомила, що виявила он-чейн активність, що відповідає активному експлуатуванню 19 липня, і підтвердила причину 21 липня. У розкритті не було вказано пошкоджені адреси чи кількість збитків.
Публічні підписи можуть відкрити приватний ключ
Помилка виникла під час генерації Ledger-додатком тимчасового nonce, необхідного для кожного нативного підпису Zilliqa. Процедура підпису згенерувала 40 байт випадкових даних і зменшила результат за модулем порядку кривої secp256k1, але потім скопіювала неправильний діапазон з 32 байтів у буфер nonce.
Ця операція зберегла вісім байтів нульового доповнення, відкинувши вісім байтів реальної ентропії, зафіксувавши найвищі 64 біти нонсу на нулі та залишивши кожне значення нижче 2192.
Zilliqa заявила, що атакуючий може поєднати приблизно п’ять пошкоджених підписів, створених однією і тією ж приватною ключовою парою, і за допомогою методів зменшення ґратки відновити цей ключ за кілька секунд на звичайному обладнанні.
Будь-який акаунт, який надіслав приблизно п’ять або більше нативних транзакцій, підписаних через додаток Zilliqa Ledger, повинен вважатися скомпрометованим, згідно з Zilliqa. Погіршені підписи залишаються постійно доступними в ланцюжку, тому оновлення додатка не може видалити вже відкриту інформацію. Затребувані приватні ключі в кінцевому підсумку повинні бути виведені з експлуатації.
Zilliqa вдячна біржі KuCoin за повідомлення про інцидент та допомогу у підтвердженні вразливості. Згідно з розкриттям, біржа відновила пошкоджені приватні ключі, використовуючи доступні публічно підписи, і допомогла виявити проблему в коді генерації nonce додатка.
Звичайний переказ для відновлення може бути обійдений
Переказ активів на нову адресу після відновлення нативних транзакцій супроводжується ще одним ризиком. Зловмисник, який вже відновив приватний ключ, також може підписати дійсну транзакцію та спробувати обійти легітимного власника.
Це залишає Zilliqa перед необхідністю збалансувати дві вимоги перед відновленням нативної активності: дозволити легітимним користувачам перемістити свої активи, одночасно запобігаючи атакувачам з тими ж повноваженнями підпису виграти гонку транзакцій.
Мережа повідомила, що завершує координований план виправлення, і порадила всім, хто підписував нативні транзакції Zilliqa за допомогою пристрою Ledger, чекати офіційних інструкцій перед виконанням будь-яких дій.
Zilliqa призупинила нативні, не-EVM транзакції як захисну заходу після виявлення вразливості. Проект повідомив, що призупинення зупинило подальше виведення коштів з постраждалих акаунтів.
На момент публікації Zilliqa не оголосила дату відновлення роботи та не опублікувала свою остаточну процедуру міграції через свої офіційні канали.
Версію додатка Ledger, виправлену у співпраці з Ledger, яка відновить генерацію nonce повної ширини, підготувано. Оновлення зможе запобігти тому, щоб майбутні підписи викрили ту саму інформацію, але воно не зможе захистити ключі, скомпрометовані підписами, вже зареєстрованими у ланцюжку. Zilliqa повідомила, що деталі випуску будуть оголошені окремо.
Шляхи підпису EVM та офіційного SDK не впливаються
Розкриття не описує компрометацію апаратного забезпечення Ledger загалом. Zilliqa приписала вразливість реалізації нативного підписання транзакцій у своїй програмі Ledger.
Zilliqa заявила, що транзакції EVM не страждають. Шляхи генерації nonce, використовувані її офіційними наборами інструментів розробки zilliqa-js, gozilliqa-sdk та pyzil, також виходять за межі розкритої вразливості.
Пост 7-річна помилка Ledger дозволяє зловмисникам за кілька секунд відновити приватний ключ за п’ятьма підписами з’явився першим на CryptoSlate.



