• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Zilliqa因2019年Ledger漏洞致私钥泄露,冻结ZIL转账

2026-07-23 07:21:30
收藏

Zilliqa 因 Ledger 应用漏洞暂停原生 ZIL 交易

周三,Zilliqa 暂停了其原生代币 ZIL 的交易。该区块链的 Ledger 应用存在一个自 2019 年就存在的漏洞。该漏洞允许攻击者根据区块链上已有的签名重建私钥。任何使用 Ledger 设备签署过原生 ZIL 转账的用户都面临风险。

Zilliqa 在 X 平台上的帖子中确认了这一漏洞。该漏洞存在于 Ledger 应用为原生(非 EVM)ZIL 交易生成 Schnorr 签名的方式中。仅使用兼容 EVM 的工具和 Zilliqa SDK 进行 ZIL 交易的用户不会受到影响。

32 字节复制错误破坏了签名随机性

Schnorr 签名需要一个随机数,且该随机数必须唯一,这被称为 nonce。每次签名时,nonce 都必须保密且不可预测。如果随机性被削弱,保护私钥的数学机制就会失效。

Zilliqa 表示,签名程序从一个 40 字节的值中提取了错误的 32 字节,导致每个 nonce 的高 64 位均为零。Zilliqa 将这种结果描述为“可预测性削弱的临时随机数”。刨除这么多随机性后,攻击者只要获取大约五个或更多此类签名,就能重建签名者的私钥。团队表示,所需的一切只是链上的公开数据。

该漏洞自 2019 年以来一直存在。自那时起发布的任何符合条件的签名都可能被用于重建。

Zilliqa 明确受影响范围,建议用户等待

Zilliqa 对影响范围进行了明确说明。只有通过 Ledger 硬件签署的原生 ZIL 交易存在风险,其他交易均不受影响。EVM 交易是安全的,SDK 也是安全的。目前,Zilliqa 告知所有曾使用 Ledger 签署原生 ZIL 的用户暂时等待:不要移动任何资金,不要自行尝试修复,等待官方指示。

Zilliqa 表示已采取保护措施以防止进一步损失,并正在制定修复方案。Ledger 本身也在开发修复版应用,发布时间将另行通知。

库币标记漏洞利用,ZIL 遭受二次打击

这并非理论风险。Zilliqa 于 7 月 19 日表示,检测到与漏洞利用一致的链上活动。7 月 21 日,他们找到了根本原因,并于 7 月 22 日公开披露。这一事件使本已创纪录的加密货币史上被盗最严重的季度雪上加霜。

Zilliqa 特别感谢库币在诊断问题中的作用。Zilliqa 表示,库币帮助识别了 nonce 漏洞。作为演示,该交易所从公开签名中恢复了受影响的私钥,确认了漏洞利用正在发生。项目方称,这一合作使 Zilliqa 能够采取保护措施并推进更全面的修复方案。

7 月 20 日,就在 Ledger 披露问题前几天,Zilliqa 透露其一个交易所合作伙伴的冷钱包中有 ZIL 被盗。这导致代币价格跌至 0.002441 美元的历史新低,并促使 Coinone 和库币暂停了 ZIL 的充值与提现。此类盗窃事件在今年已成为一种趋势,此前 7 月初,隐私协议 Hinkal 也曾被黑客盗走 82 万美元。CEO 亚历山大·赞德呼吁保持冷静,并表示将提供完整报告。

Zilliqa 尚未说明这两起事件是否相关。整个一周,ZIL 都承受着压力。根据 CoinGecko 数据,ZIL 在过去 24 小时内下跌 3.5%,至 0.00244 美元。ZIL 曾在 2021 年 5 月达到约 0.2563 美元的高点。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%