source avatarCrypto满满

分享

Ledger 上的 Zilliqa 用戶注意,這是一個可直接洩露私鑰的嚴重漏洞。 Zilliqa 官方披露,其 Ledger 應用程式存在嚴重的隨機數生成漏洞,影響原生非 EVM 交易的 Schnorr 簽名。攻擊者僅需公開的鏈上資料,即可從有偏差的隨機數中反推簽名者的私鑰。 判定標準明確:任何透過 Zilliqa Ledger 應用程式簽署並廣播過約 5 筆或更多原生交易的帳戶,均應視為私鑰已洩露。由於簽名永久留存於鏈上,事後更新應用程式也無法修復,受影響的私鑰必須徹底停用。EVM 交易及 zilliqa-js 等開發工具不受影響。 技術根本原因在於應用程式複製隨機數時錯誤取用了 32 位元組,遺失了 8 位元組熵,導致每個隨機數最高 64 位固定為零——攻擊者僅需 5 個以上受影響的簽名,即可用普通硬體在數秒內計算出私鑰。更嚴重的是,官方已於 7 月 19 日觀察到疑似主動利用行為,並於 21 日確認根本原因。 目前 Zilliqa 已暫停原生交易以控制損失,並正與 Ledger 合作準備修正版應用程式。 最關鍵的提醒:受影響用戶目前請勿自行轉移資產——一旦動用,攻擊者可能搶先截胡。請等待官方公佈協調處置方案後再操作。 硬體錢包並非絕對安全,此次問題恰恰出現在官方應用程式本身。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露