زِلیکا لیڈجر ایپ کی کمزوری نیٹیو ٹرانزیکشن سائنیچر کو خطرے میں ڈالتی ہے

iconKuCoinFlash
بانٹیں
AI summary iconخلاصہ
زِلیکا نے اپنے لیجر ایپ میں ایک اہم خامی کی تصدیق کی ہے جو نیٹیو (غیر EVM) لین دین کے لیے ڈیجیٹل دستخطوں کو متاثر کرتی ہے۔ یہ کمزوری، جو 2019 سے موجود ہے، حملہ آور کو شنور دستخط میں نانسز کا اندازہ لگانے کی اجازت دیتی ہے، جو بفر کاپی کی غلطی کی وجہ سے ہے۔ اس خامی کی وجہ سے اوپر کے 64 بٹ صفر ہو جاتے ہیں، جس سے اینٹروپی کم ہو جاتی ہے اور صرف پانچ لین دین کے بعد پرائیوٹ کلید کو واپس حاصل کیا جا سکتا ہے۔ اب نیٹیو لین دین کو فکس تیار ہونے تک روک دیا گیا ہے۔ EVM لین دین اور SDKs متاثر نہیں ہوئے ہیں۔

ME خبروں کے مطابق، 22 جولائی (UTC+8) کو، زلیکا نے اپنے لیجر ایپ میں ایک سنگین خامی کا اعلان کیا ہے جو اصل (غیر EVM) زلیکا ٹرانزیکشنز کے Schnorr دستخط بنانے کو متاثر کرتی ہے۔ یہ خامی 2019 سے 2026 تک جاری کیے گئے تمام ورژنز کے زلیکا لیجر ایپ میں موجود ہے۔ 19 جولائی کو لینڈ پر ممکنہ فعال استعمال کے نشانات دریافت ہوئے، اور 21 جولائی کو بنیادی وجوہات تصدیق کر لی گئیں۔ اس خامی کی وجہ سے دستخط کے دوران استعمال ہونے والی عارضی رینڈم نمبر (nonce) کو پیش بینی کیا جا سکتا ہے، اور حملہ آور صرف لینڈ پر دستیاب عام ڈیٹا کا استعمال کرکے دستخط کرنے والے کی نجی کلید کو دوبارہ حاصل کر سکتے ہیں۔ زلیکا نے اس بات کی ہدایت کی ہے کہ جن صارفین نے لیجر ڈیوائس کا استعمال کرتے ہوئے اصل زلیکا ٹرانزیکشنز دستخط کیے ہیں، وہ اپنے آپ سے کوئی اقدام نہ کریں اور افسرانی ہدایات کا انتظار کریں۔ خامی کی بنیادی وجہ یہ ہے کہ دستخط پروگرام نے رینڈم نمبر کو بفر میں لکھتے وقت غلط بائٹس کا رینج کاپی کر لیا، جس سے ہر جنریٹڈ رینڈم نمبر کے اعلیٰ 64 بٹس صفر پر فکس رہتے ہیں، جس سے انٹروپی بہت زیادہ کم ہو جاتی ہے۔ 5 یا اس سے زائد متاثرہ دستخطوں کا استعمال کرتے ہوئے، حملہ آور لیٹس ریڈکشن کے ذریعے صرف کچھ سیکنڈز میں نجی کلید دوبارہ حاصل کر سکتا ہے۔ چونکہ متاثرہ ٹرانزیکشنز لینڈ پر دائمی طور پر ریکارڈ ہو چکے ہیں، اس لئے دستخط ایپ اپڈیٹ کرنا اس خطرے کو واپس نہیں لایا جا سکتا، اور متعلقہ نجی کلیدوں کو منسوخ کرنا ضروری ہے۔ فوری نقصانات سے بچنے کے لئے اصل ٹرانزیکشنز روک دئے گئے ہیں، اور اصلاحات کا تعاون شدہ منصوبہ تصدیق کے آخری مراحل میں ہے۔ EVM ٹرانزیکشنز اور zilliqa-js، gozilliqa-sdk، pyzil جیسے SDKs متاثر نہیں ہوئے۔ (ذرائع: Foresight News)

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔