Zilliqa、7年続いたLedgerの不具合で鍵流出の恐れからネイティブ取引を停止

Zilliqaは、オンチェーン上の活動から現在進行形の悪用が示唆されたとし、影響を受けたLedger署名済みのネイティブアカウントは、調整済みの復旧計画が確定し次第、鍵の全面移行が必要になる可能性があると警告した。

KCS

要約

Zilliqaは、Zilliqa向けLedgerアプリに、影響を受けたSchnorr署名が同一秘密鍵でおよそ5件あれば攻撃者が秘密鍵を復元できる不具合が見つかったことを受け、ネイティブの非EVM (Ethereum Virtual Machine)取引を停止した。ネットワークは7月19日に現在進行形の悪用と整合するオンチェーン活動を検知し、7月21日に根本原因を確認したと説明した。問題は2019年から2026年に公開された同アプリの全バージョンに影響し、エントロピーを捨ててナンスの上位64ビットをゼロに固定してしまうナンス生成エラーに起因する。この結果、格子簡約手法を用いれば数秒で鍵を復元できるという。Zilliqaは、Ledgerアプリ経由で署名したネイティブ取引が5件前後以上あるアカウントは侵害されたものとして扱うべきだとし、通常の救済送金は同じ署名権限を持つ攻撃者にフロントランされる可能性があると警告した。Ledgerと共同で修正版アプリを準備しているが、すでにオンチェーンに記録された署名により露出した鍵は最終的に廃棄する必要がある。Zilliqaは、この問題の報告元としてKuCoinに謝意を示し、EVM (Ethereum Virtual Machine)取引およびzilliqa-js、gozilliqa-sdk、pyzilの各SDKの署名経路は影響を受けないとした。

用語解説
  • Schnorr署名: 取引の承認に使われるデジタル署名方式。
  • 格子簡約手法: 繰り返し使われる署名から十分な部分情報が漏れると、秘密鍵を復元できる数学的手法。
  • 秘密鍵: ブロックチェーン上のアカウントを制御するための秘密の暗号データ。