Zilliqa 因關鍵帳本錢包漏洞暫停原生 ZIL 交易

iconCryptoBriefing
分享
AI summary icon精華摘要
Zilliqa 在發現 Ledger 硬體錢包漏洞導致私鑰自 2019 年起外洩後,已暫停 ZIL 交易。該漏洞與 EC-Schnorr 簽名非隨機數相關,攻擊者可利用晶格簡化推導出私鑰。該問題於 2026 年 7 月 19 日被發現,僅限於 Ledger 的應用程式,而非區塊鏈本身。Upbit 已停止 ZIL 的充幣與提幣。Zilliqa 正與 Ledger 合作修復此問題,並建議用戶避免使用該應用程式,改用新密鑰。此事件引發 CFT 憂慮,並影響風險資產。

一個在 Zilliqa 的 Ledger 硬體錢包應用程式中靜默存在七年的漏洞,剛從休眠狀態轉為毀滅性威脅。此缺陷自 2019 年推出以來便存在於所有版本中,允許攻擊者從公開的鏈上資料中恢復用戶的私鑰。

Zilliqa 於 2026 年 7 月 19 日檢測到主動攻擊。兩天後,團隊鎖定根本原因,並立即暫停所有原生 ZIL 交易。

出了什麼問題,持續了多久

該漏洞存在於 Ledger 應用程式在原生 ZIL 交易中生成 EC-Schnorr 簽名隨機數的方式。臨時隨機數的最高 64 位被固定為零,這是因為在從 40 位元隨機緩衝區複製 32 位元時處理不當所致。

廣告

這種部分可預測性對加密安全來說是致命的。攻擊者只要能取得五個或更多受影響的簽名(這些簽名對任何願意查看的人來說都可在鏈上查看),便可使用一種稱為格規約的技術,數學上反向推導出使用者的私鑰。

這並非 Zilliqa 區塊鏈本身或 Ledger 核心硬體安全性的缺陷,而是連接 Ledger 裝置與 Zilliqa 網路的附屬應用程式中的錯誤。Zilliqa 的 SDK,包括 zilliqa-js、gozilliqa-sdk 和 pyzil,完全不受影響。透過 Ledger 處理的 EVM 兼容交易也無問題,因為這些交易使用不同的簽名流程。

到目前為止的後果

韓國最大加密貨幣交易所之一的 Upbit 將 ZIL 列為警示資產,並停止了充幣與提幣。其他交易所據報正在監控此情況。

Zilliqa 的回應混合了危機管理和損失控制。團隊確認根本原因已於 7 月 21 日被隔離,並正與 Ledger 直接合作開發修復方案。

公司已明確向受影響用戶提供指引:受損的密鑰必須完全退役,不得轉帳。若攻擊者已推導出您的私鑰,他們將能搶先執行您嘗試的任何轉帳。建議的解決方案是透過安全方式生成全新的密鑰,並將舊密鑰視為永久作廢。

投資者應關注的重點

ZIL 持有者最關心的問題是,原生交易的暫停是短期還是長期。修復此問題需要 Zilliqa 和 Ledger 協調合作。在修補後的應用程式發布、審計並驗證之前,原生交易很可能仍會處於凍結狀態。由於 Upbit 已停止充幣與提幣,ZIL 的交易額正同時面臨多方面的壓力。

對於任何在 Ledger 裝置上持有 ZIL 的用戶,優先事項很明確:請勿嘗試使用受損的應用程式轉移資金。請等待 Zilliqa 發布關於密鑰退役流程的官方指引。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露