硬件钱包漏洞潜伏七年,Zilliqa被迫暂停所有原生交易
一项持续七年未被发现的硬件钱包漏洞,迫使Zilliqa在攻击者于7月19日开始利用该漏洞后,暂停所有原生交易。据原始报告,Zilliqa Ledger应用中的nonce生成漏洞,使得攻击者在大约五笔链上交易后,能够从公开签名中恢复出私钥。2019年至2026年间发布的所有版本均受影响。
该漏洞披露后,交易所方面迅速做出反应。韩国Upbit将ZIL列为其韩元及比特币交易对中的警示资产,暂停了充提功能,并警告称,如果问题未及时修复,可能完全终止对该代币的交易支持。此举立即加大了Zilliqa开发团队的压力——他们不仅要修复漏洞,还面临失去一个重要交易所上架资格的风险。
漏洞如何破坏安全性
该漏洞位于硬件钱包设计与Zilliqa的nonce实现之间的交叉点。Nonce(一次性使用数字)本应确保每笔交易签名唯一。当nonce生成错误时,观察者收集同一私钥的多笔签名后,即可重建该私钥。该问题尤其危险,因为它无需用户设备上存在恶意软件;攻击者只需观察大约五笔原生转账的公开广播签名即可。漏洞利用时间线表明,在公开警告发布之前,已有活跃利用行为,这意味着资金可能在网络做出反应之前已被窃取。
Zilliqa的立即缓解措施是全面暂停原生交易。网络上的EVM活动不受影响,但对于许多使用Ledger应用的长期持有者而言,废弃受损私钥已成为必要。这一过程——生成新钱包并转移资产——若用户操作不当,同样存在风险。与此同时,该事件给硬件钱包与较小众链的集成信任蒙上了阴影——这些链的安全审计可能不如以太坊或比特币那般严格。
Upbit的警示标志与退市威胁
Upbit的警示资产标记并非完全退市,但它是一种公开警告,表明该交易所的风险管理团队认为用户资金面临实质性威胁。在监管指引和过往事件之后,韩国交易所对此类标记的使用愈发激进——若未能迅速采取行动,便会招致审查。这一行动与更广泛的交易所问责趋势之间的平行关系不容忽视:随着加密基础设施面临的监管压力加大,交易平台对引入托管层风险的资产容忍度极低。
对于ZIL的流动性而言,在Upbit这样的主要交易平台上暂停充提,限制了韩国交易者的退出渠道。虽然该代币目前仍保持上架状态,但警告意味着一个二元结果:要么Zilliqa修复漏洞并通过Upbit的审查,要么交易终止。在此期间,市场参与者正在关注是否有其他交易所效仿Upbit,从而加剧该代币的流动性紧缩。
尚未解决的问题
损失程度尚不清楚。Zilliqa和Upbit均未披露在漏洞利用窗口期间实际有多少私钥被泄露,也未公布美元计价的总体损失。此外,该漏洞在所有Ledger应用版本中存在七年之久,这引发了对该链整体安全审查流程的质疑,以及有多少其他集成应用可能存在类似的nonce生成缺陷。开发者信心指标已成为衡量链健康度的标尺,像此类事件会迅速侵蚀这种信心。
对于硬件钱包用户而言,这一警告提醒我们:Ledger设备并不能消除风险,它只是转移了风险。签名交易的应用中的漏洞,其破坏力可能与助记词泄露同样严重。Zilliqa事件很可能会促使其他链的Ledger集成应用接受新一轮审计,尤其是那些开发者社区较小、此类漏洞可能长期未被发现的链。在这些审计完成之前,市场将不得不考虑类似漏洞潜藏于其他地方的潜在风险。
BTC
ZIL

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注