ME News 消息,7 月 22 日(UTC+8),Zilliqa 發文披露其 Ledger 應用存在嚴重漏洞,影響原生(非 EVM)Zilliqa 交易的 Schnorr 簽名生成。該漏洞存在於 2019 年至 2026 年間發布的所有版本 Zilliqa Ledger 應用中,7 月 19 日發現鏈上疑似主動利用跡象,7 月 21 日確認根因。該漏洞導致簽名時使用的臨時隨機數(nonce)可被預測,攻擊者僅憑鏈上公開數據即可還原簽名者私鑰。Zilliqa 提醒,曾使用 Ledger 設備簽署原生 Zilliqa 交易的用戶應等待官方指引,暫勿採取任何獨立行動。 漏洞根因在於簽名程式在將隨機數寫入緩衝區時複製了錯誤的位元範圍,導致每個生成的隨機數最高 64 位固定為零,熵值嚴重不足。利用 5 筆或以上受影響簽名,攻擊者可透過 lattice reduction 在數秒內還原私鑰。由於受影響交易已永久記錄在鏈上,更新簽名應用無法逆轉此風險,相關私鑰必須廢棄。目前原生交易已暫停以防止進一步損失,協調修復方案正在最終確認中。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影響。(來源:Foresight News)
Zilliqa 錢包應用程式漏洞導致原生交易簽名外洩
KuCoinFlash分享
Zilliqa 確認其 Ledger 應用程式存在一個關鍵漏洞,影響原生(非 EVM)交易的數位簽章。此漏洞自 2019 年以來一直存在,攻擊者可因緩衝區複製錯誤預測 Schnorr 簽章中的 nonce。此缺陷會將最高 64 位元清零,降低熵值,僅需五筆交易即可恢復私鑰。目前原生交易已暫停,直至修復完成。EVM 交易和 SDK 則不受影響。
來源:顯示原文
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。
虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。