Lỗ hổng ứng dụng Ledger của Zilliqa làm lộ chữ ký giao dịch bản địa

iconKuCoinFlash
Chia sẻ
AI summary iconTóm tắt
Zilliqa đã xác nhận một lỗ hổng nghiêm trọng trong ứng dụng Ledger ảnh hưởng đến chữ ký số cho các giao dịch bản địa (không-EVM). Lỗ hổng này, tồn tại từ năm 2019, cho phép kẻ tấn công dự đoán nonce trong chữ ký Schnorr do lỗi sao chép bộ đệm. Lỗ hổng này làm mất 64 bit đầu tiên, giảm độ ngẫu nhiên và cho phép khôi phục khóa riêng sau chỉ năm giao dịch. Các giao dịch bản địa hiện đã bị tạm dừng trong khi chờ bản vá cuối cùng. Các giao dịch EVM và SDK không bị ảnh hưởng.

Theo tin tức từ ME News, vào ngày 22 tháng 7 (UTC+8), Zilliqa đã công bố rằng ứng dụng Ledger của họ chứa lỗ hổng nghiêm trọng ảnh hưởng đến việc tạo chữ ký Schnorr cho các giao dịch Zilliqa bản địa (không phải EVM). Lỗ hổng này tồn tại trong tất cả các phiên bản ứng dụng Ledger Zilliqa được phát hành từ năm 2019 đến 2026; dấu hiệu khả năng bị khai thác chủ động trên chuỗi được phát hiện vào ngày 19 tháng 7 và nguyên nhân gốc được xác nhận vào ngày 21 tháng 7. Lỗ hổng khiến số ngẫu nhiên tạm thời (nonce) được sử dụng trong quá trình ký có thể bị dự đoán, cho phép kẻ tấn công phục hồi khóa riêng của người ký chỉ dựa trên dữ liệu công khai trên chuỗi. Zilliqa cảnh báo rằng những người dùng từng sử dụng thiết bị Ledger để ký các giao dịch Zilliqa bản địa nên chờ hướng dẫn chính thức và không thực hiện bất kỳ hành động nào tự phát. Nguyên nhân gốc là do chương trình ký đã sao chép sai phạm vi byte khi ghi nonce vào bộ đệm, khiến 64 bit cao nhất của mỗi nonce được cố định bằng không, dẫn đến entropy cực kỳ thấp. Chỉ cần 5 chữ ký bị ảnh hưởng trở lên, kẻ tấn công có thể phục hồi khóa riêng trong vài giây bằng phương pháp lattice reduction. Vì các giao dịch bị ảnh hưởng đã được ghi vĩnh viễn trên chuỗi, việc cập nhật ứng dụng ký không thể đảo ngược rủi ro này; các khóa riêng liên quan buộc phải bị loại bỏ. Hiện tại, các giao dịch bản địa đã bị tạm dừng để ngăn chặn tổn thất thêm, và các giải pháp khắc phục đang được xác nhận cuối cùng. Các giao dịch EVM và các SDK như zilliqa-js, gozilliqa-sdk, pyzil không bị ảnh hưởng. (Nguồn: Foresight News)

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.