Zilliqa 因 Ledger 应用漏洞暂停原生 ZIL 交易
周三,Zilliqa 暂停了其原生代币 ZIL 的交易。该区块链的 Ledger 应用存在一个自 2019 年就存在的漏洞。该漏洞允许攻击者根据区块链上已有的签名重建私钥。任何使用 Ledger 设备签署过原生 ZIL 转账的用户都面临风险。
Zilliqa 在 X 平台上的帖子中确认了这一漏洞。该漏洞存在于 Ledger 应用为原生(非 EVM)ZIL 交易生成 Schnorr 签名的方式中。仅使用兼容 EVM 的工具和 Zilliqa SDK 进行 ZIL 交易的用户不会受到影响。
32 字节复制错误破坏了签名随机性
Schnorr 签名需要一个随机数,且该随机数必须唯一,这被称为 nonce。每次签名时,nonce 都必须保密且不可预测。如果随机性被削弱,保护私钥的数学机制就会失效。
Zilliqa 表示,签名程序从一个 40 字节的值中提取了错误的 32 字节,导致每个 nonce 的高 64 位均为零。Zilliqa 将这种结果描述为“可预测性削弱的临时随机数”。刨除这么多随机性后,攻击者只要获取大约五个或更多此类签名,就能重建签名者的私钥。团队表示,所需的一切只是链上的公开数据。
该漏洞自 2019 年以来一直存在。自那时起发布的任何符合条件的签名都可能被用于重建。
Zilliqa 明确受影响范围,建议用户等待
Zilliqa 对影响范围进行了明确说明。只有通过 Ledger 硬件签署的原生 ZIL 交易存在风险,其他交易均不受影响。EVM 交易是安全的,SDK 也是安全的。目前,Zilliqa 告知所有曾使用 Ledger 签署原生 ZIL 的用户暂时等待:不要移动任何资金,不要自行尝试修复,等待官方指示。
Zilliqa 表示已采取保护措施以防止进一步损失,并正在制定修复方案。Ledger 本身也在开发修复版应用,发布时间将另行通知。
库币标记漏洞利用,ZIL 遭受二次打击
这并非理论风险。Zilliqa 于 7 月 19 日表示,检测到与漏洞利用一致的链上活动。7 月 21 日,他们找到了根本原因,并于 7 月 22 日公开披露。这一事件使本已创纪录的加密货币史上被盗最严重的季度雪上加霜。
Zilliqa 特别感谢库币在诊断问题中的作用。Zilliqa 表示,库币帮助识别了 nonce 漏洞。作为演示,该交易所从公开签名中恢复了受影响的私钥,确认了漏洞利用正在发生。项目方称,这一合作使 Zilliqa 能够采取保护措施并推进更全面的修复方案。
7 月 20 日,就在 Ledger 披露问题前几天,Zilliqa 透露其一个交易所合作伙伴的冷钱包中有 ZIL 被盗。这导致代币价格跌至 0.002441 美元的历史新低,并促使 Coinone 和库币暂停了 ZIL 的充值与提现。此类盗窃事件在今年已成为一种趋势,此前 7 月初,隐私协议 Hinkal 也曾被黑客盗走 82 万美元。CEO 亚历山大·赞德呼吁保持冷静,并表示将提供完整报告。
Zilliqa 尚未说明这两起事件是否相关。整个一周,ZIL 都承受着压力。根据 CoinGecko 数据,ZIL 在过去 24 小时内下跌 3.5%,至 0.00244 美元。ZIL 曾在 2021 年 5 月达到约 0.2563 美元的高点。
ZIL

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注