Zilliqa призупиняє транзакції нативної ZIL через критичний баг у гаманці Ledger

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Zilliqa призупинила транзакції ZIL після того, як баг у апаратному гаманці Ledger відкрив приватні ключі з 2019 року. Цей недолік, пов’язаний з нонсами підписів EC-Schnorr, дозволяв зловмисникам використовувати зменшення ґраток для визначення приватних ключів. Проблема була виявлена 19 липня 2026 року і обмежена лише додатком Ledger, а не блокчейном. Upup призупинив депозити та виведення ZIL. Zilliqa працює з Ledger над виправленням. Користувачам рекомендується уникати додатка та використовувати нові ключі. Цей інцидент підвищує ризики CFT та впливає на активи з високим ризиком.

Баг, який протягом семи років спав у застосунку Ledger для апаратного гаманця Zilliqa, раптово перетворився з неактивного на катастрофічний. Цей недолік, присутній у кожній версії застосунку з моменту його запуску у 2019 році, дозволяв зловмисникам відновлювати приватні ключі користувачів із публічно доступних даних ланцюга.

Zilliqa виявила активну експлуатацію 19 липня 2026 року. Два дні потому команда ізольовала корінну причину і негайно призупинила всі нативні транзакції ZIL.

Що пішло не так і як довго

Уразливість полягає в тому, як додаток Ledger генерує нонси для EC-Schnorr підписів під час нативних транзакцій ZIL. Найбільш значущі 64 біти ефемерного нонсу були фіксовані на нулі через неправильне оброблення копіювання 32 байт з буфера випадковості розміром 40 байт.

Реклама

Ця часткова передбачуваність є смертним вироком для криптографічної безпеки. Зловмисник, який має доступ до п’яти або більше уразливих підписів, всі з яких видно в ланцюжку будь-кому, хто захоче подивитися, може використати техніку, яка називається зменшенням ґратки, щоб математично відновити приватний ключ користувача.

Це не недолік самого блокчейну Zilliqa, ні ядра апаратної безпеки Ledger. Це помилка у супутньому додатку — програмному шарі, який з’єднує пристрій Ledger із мережею Zilliqa. SDK Zilliqa, включаючи zilliqa-js, gozilliqa-sdk та pyzil, залишаються повністю незатронутими. Транзакції, сумісні з EVM, які обробляються через Ledger, також в порядку, оскільки вони використовують іншу процедуру підпису.

Наслідки на даний момент

Upbit, одна з найбільших криптовалютних бірж у Південній Кореї, визначила ZIL як актив з обережністю і призупинила депозити та виведення коштів. Інші біржі, за повідомленнями, стежать за ситуацією.

Відповідь Zilliqa була поєднанням кризового менеджменту та ліквідації наслідків. Команда підтвердила, що коренева причина була ізольована 21 липня, і зараз вони працюють безпосередньо з Ledger над розробкою виправлення.

Компанія чітко інструктувала зачеплених користувачів. Компрометовані ключі потрібно повністю вивести з експлуатації, а не переказувати. Якщо зловмисник вже отримав ваш приватний ключ, він зможе опередити будь-який переказ, який ви спробуєте здійснити. Рекомендований шлях — створити абсолютно нові ключі за допомогою безпечного методу і вважати старі ключі постійно знищеними.

Що повинні спостерігати інвестори

Основна стурбованість власників ZIL — чи буде призупинення нативних транзакцій короткотривалою чи довготривалою. Виправлення вимагає координації між Zilliqa та Ledger. Доки не буде випущено, аудитовано та перевірено оновлену версію додатка, нативні транзакції, ймовірно, залишаться заблокованими. З урахуванням того, що Upbit вже призупинив депозити та виведення, обсяги торгівлі ZIL під тиском з кількох напрямків одночасно.

Для всіх, хто тримає ZIL на пристрої Ledger, пріоритет простий: не намагайтеся переміщати кошти за допомогою скомпрометованого додатка. Чекайте офіційних вказівок від Zilliqa щодо процесу виведення ключів.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.