زِلیکا نے نجی کلیدوں کو فاش کرنے والے 7 سالہ لیجر بگ کی وجہ سے اپنے نیٹیو لین دین روک دیے ہیں

iconCryptoSlate
بانٹیں
AI summary iconخلاصہ
زِلیکا نے اپنے لیجر ایپ میں ایک 7 سال پرانی کمزوری کے ایجاد ہونے کے بعد اپنے نیٹو لین دین بند کر دیے ہیں، جس سے پرائیویٹ کلید کا انکشاف ہوتا ہے۔ یہ خامی نیٹو، غیر EVM لین دین کے لیے استعمال ہونے والے شنور دستخطوں کو متاثر کرتی ہے اور 2019 سے 2026 تک کے تمام ورژنز میں موجود ہے۔ زِلیکا نے 19 جولائی کو اس کا استعمال پایا اور دو دن بعد اس کی وجوہات کی تصدیق کی۔ یہ مسئلہ کمزور نونس جنریشن سے نکلا ہے، جس سے لیٹس ریڈکشن طریقہ کار کے ذریعے کلید کی واپسی ممکن ہو جاتی ہے۔ پانچ یا زیادہ نیٹو لیجر دستخط شدہ لین دین والے اکاؤنٹس خطرے میں ہیں۔ کوکائن نے اس مسئلے کی اطلاع دی۔ ایک فکس ترقی دے رہا ہے، لیکن تقسیم شدہ لیجر پر شدید متاثرہ کلیدز اب بھی خطرے میں ہیں۔ EVM لین دین اور SDKs متاثر نہیں ہوئے۔

زِلیکا نے یہ پایا کہ ایک ہی نجی کلید سے تقریباً پانچ متاثرہ سائنیچرز کافی معلومات فراہم کر سکتے ہیں جس سے وہ کلید دوبارہ تعمیر کی جا سکتی ہے، جس سے ایک ریکوری کا مسئلہ پیدا ہوتا ہے جسے ایک عام ٹرانسفر سے محفوظ طریقے سے حل نہیں کیا جا سکتا۔

خرابی کا اثر صرف Zilliqa Ledger ایپ کے ذریعے بنائے گئے نیٹیو، غیر EVM لین دین کے لیے Schnorr دستخط تک محدود ہے، جیسا کہ نیٹ ورک کے سیکورٹی ڈسکلوزر میں بتایا گیا ہے۔ زلیکا نے کہا کہ 2019 اور 2026 کے درمیان جاری کی گئی ہر ورژن ایپ میں یہ خرابی تھی۔

زلیکا نے کہا کہ انہوں نے 19 جولائی کو آن چین سرگرمیوں کا پتہ لگایا جو فعال استعمال کے مطابق تھیں اور 21 جولائی کو بنیادی وجوہات کی تصدیق کی۔ اس اطلاع میں متاثرہ پتے نہیں بتائے گئے اور کوئی نقصان کی مقدار بھی تعین نہیں کی گئی۔

عوامی دستخط نجی کلید کو خارج کر سکتے ہیں

خرابی اس وقت پیدا ہوئی جب لیجر ایپ نے ہر نیٹیو زلیکا سائنچر کے لیے ضروری عارضی نانس کو جنریٹ کیا۔ سائننگ روتین نے 40 بائٹس کی تصادفیت پیدا کی اور نتیجہ secp256k1 کریو کے آرڈر کے ساتھ ماڈولو کم کر دیا، لیکن پھر نانس بفر میں غلط 32 بائٹس کے رینج کو کاپی کر لیا۔

اس آپریشن نے آٹھ صفر پیڈنگ باٹس کو برقرار رکھا جبکہ آٹھ باٹس اصل اینٹروپی کو ختم کر دیا، نانس کے اعلیٰ 64 بٹس کو صفر پر فکس کر دیا اور ہر اقدار کو 2 سے کم رکھا192.

زِلیکا نے کہا کہ حملہ آور ایک ہی نجی کلید سے بنائے گئے تقریباً پانچ متاثرہ دستخطوں کو ملا کر لیٹیس-کمپریشن ٹیکنیکس کا استعمال کرکے عام ہارڈویئر پر کچھ سیکنڈز میں وہ کلید دوبارہ تعمیر کر سکتا ہے۔

زیلیکا کے مطابق، جو کوئی بھی اکاؤنٹ Zilliqa Ledger ایپ کے ذریعے دستخط کیے گئے تقریباً پانچ یا اس سے زیادہ نیٹیو ٹرانزیکشنز براڈکاسٹ کر چکا ہے، اسے محفوظ نہیں سمجھنا چاہیے۔ کمزور دستخط بلا تبدیلی آن چین دستیاب رہتے ہیں، اس لیے ایپ کو اپ ڈیٹ کرنے سے پہلے سے ظاہر ہو چکی معلومات کو ختم نہیں کیا جا سکتا۔ متاثرہ پرائیویٹ کلوز کو آخرکار منسوخ کر دینا چاہیے۔

زِلیکا نے کوکائن کو واقعہ کی رپورٹ کرنے اور کمزوری کی تصدیق میں مدد کرنے کے لیے سراہا۔ اس اطلاع کے مطابق، ایکسچینج نے متاثرہ پرائیویٹ کلیدیں عوامی طور پر دستیاب سائنچر کا استعمال کرتے ہوئے واپس حاصل کیں اور مسئلہ کو ایپ کے نانس-جینریشن کوڈ تک ٹریس کرنے میں مدد کی۔

ایک عام بچاؤ ٹرانسفر کو فرانت رن کیا جا سکتا ہے

جب اصل لین دین دوبارہ شروع ہو جائیں تو اثاثوں کو نئے پتے پر منتقل کرنا ایک اور خطرہ پیدا کرتا ہے۔ ایک حملہ آور جس نے پہلے ہی پرائیویٹ کلید کو دوبارہ تعمیر کر لیا ہے، وہ بھی ایک درست لین دین کو دستخط کر سکتا ہے اور قانونی مالک کے ٹرانسفر کو فرانت رن کرنے کی کوشش کر سکتا ہے۔

اس سے زلیکا کو اپنی نیٹیو سرگرمیوں کو دوبارہ شروع کرنے سے پہلے دو ضروریات کے درمیان توازن برقرار رکھنا پڑتا ہے: قانونی صارفین کو اپنے اثاثوں کو منتقل کرنے کی اجازت دینا جبکہ اسی دستخط کی اختیاریت رکھنے والے حملہ آورز کو لین دین کی ریس جیتنے سے روکنا۔

نیٹ ورک نے کہا کہ وہ ایک موزوں ازالہ منصوبے کو مکمل کر رہا ہے اور جن لوگوں نے اپنے لیجر ڈیوائس کے ساتھ نیٹیو Zilliqa ٹرانزیکشنز دستخط کیے ہیں، انہیں کسی بھی کارروائی سے پہلے آفیشل ہدایات کا انتظار کرنے کی تجویز کی گئی۔

زِلیکا نے کمزوری کی شناخت کے بعد ایک حفاظتی اقدام کے طور پر اپنے نیٹیو، غیر EVM ٹرانزیکشنز کو روک دیا۔ پروجیکٹ نے کہا کہ اس روک تھام سے متاثرہ اکاؤنٹس کا مزید نکالنا روک دیا گیا۔

شائع ہونے کے وقت، زلیکا نے اپنے آفیشل چینلز کے ذریعے دوبارہ شروع کرنے کی تاریخ یا اپنا آخری میگریشن پروسیجر جاری نہیں کیا تھا۔

لیجر ایپ کا ایک درست شدہ ورژن لیجر کے ساتھ مل کر تیار کیا جا رہا ہے جو مکمل عرض نون جنریشن کو دوبارہ فعال کرے گا۔ یہ اپڈیٹ مستقبل کے دستخطوں سے ایک جیسی معلومات کے افشا ہونے کو روک سکتا ہے، لیکن اس سے اب تک چین پر ریکارڈ کیے گئے دستخطوں کے ذریعے متاثر ہونے والے کلیدیں محفوظ نہیں کی جا سکتیں۔ زلیکا نے کہا کہ ریلیز کی تفصیلات الگ سے اعلان کی جائیں گی۔

EVM اور سرکاری SDK دستخط کے راستے متاثر نہیں ہوئے

یہ اطلاع Ledger ہارڈویئر کے عام طور پر کمپرومائز ہونے کا تصور نہیں کرتی۔ زلیکا نے اس کمزوری کو اپنے Ledger ایپ کے نیٹیو ٹرانزیکشن سائننگ کے عمل کی وجہ قرار دیا۔

زیلیکا نے کہا کہ EVM ٹرانزیکشنز متاثر نہیں ہوئے ہیں۔ اس کے افسرانہ zilliqa-js، gozilliqa-sdk اور pyzil سافٹ ویئر ڈویلپمنٹ کٹس کے ذریعہ استعمال ہونے والے نانس جنریشن پاتھس بھی اس سامنے لائے گئے خطرے سے باہر ہیں۔

ایک فیچر جو اکاؤنٹس کو بغیر مالک کے دستخط کے خالی کر سکتا تھا، ایکس آر پی لیڈجر نے تقریباً شپ کر دیا
متعلقہ پڑھائی

ایک فیچر جو اکاؤنٹس کو بغیر مالک کے دستخط کے خالی کر سکتا تھا، ایکس آر پی لیڈجر نے تقریباً شپ کر دیا

XRPL کی سیکورٹی خطرہ سے بچنے سے ثابت ہوتا ہے کہ نیٹ ورک ادارہ جاتی قبولیت کے لیے تیار ہے، بالرغم ممکنہ خطرات کے۔
28 فروری، 2026·اولووپیلومی ایڈجومو

پوسٹ ایک 7 سالہ لیجر بگ کی وجہ سے حملہ آور پانچ سائنچر کے ذریعے پرائیویٹ کلید کو دوبارہ تعمیر کر سکتے ہیں پہلے CryptoSlate پر ظاہر ہوئی۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔