Zilliqa Ledger 应用漏洞曝光,私钥约五笔交易后可被恢复

Zilliqa Ledger 应用漏洞曝光,私钥约五笔交易后可被恢复

Zilliqa 因其 Ledger 应用中影响原生签名的漏洞已暂停原生 ZIL 转账,而此前一家交易所合作伙伴冷钱包失窃事件,以及再度出现的价格压力,也令该代币面临更多审视。

KCS

摘要

Zilliqa 披露其 Ledger 应用存在重大漏洞后,已暂停原生 ZIL 交易。该漏洞可能使攻击者从与原生、非以太坊虚拟机 (EVM) 交易相关的公开签名中恢复私钥。该网络表示,这一漏洞可追溯至 2019 年,源于 Schnorr 签名中的随机数生成错误,导致最高 64 位固定为零。攻击者因此可仅利用链上公开数据,从约五个或更多受影响的签名中重建私钥。Zilliqa 表示,其于 7 月 19 日检测到与漏洞利用一致的链上活动,于 7 月 21 日找到根本原因,并于 7 月 22 日对外披露;KuCoin 协助识别了该随机数缺陷,并从公开签名中恢复了受影响的私钥。该项目称,已采取保护措施,Ledger 正在开发修复版本的应用;同时,曾使用 Ledger 设备签署原生 ZIL 交易的用户被告知应等待官方指引,而非自行转移资金。该问题不影响以太坊虚拟机 (EVM) 交易,也不影响基于 Zilliqa SDK 的签名。此次披露距离 Zilliqa 此前表示一家交易所合作伙伴的冷钱包中 ZIL 被盗仅过去数日,且其并未将该事件与 Ledger 漏洞联系起来。根据 CoinGecko 数据,ZIL 过去 24 小时下跌 3.5% 至 $0.00244,接近此前失窃事件后录得的 $0.002441 历史低点。

术语与概念
  • Schnorr signatures: 一种用于授权交易的数字签名方案;若随机数生成存在缺陷,可能导致私钥暴露。
  • nonce: 签名过程中使用的一次性随机值,必须保持唯一且不可预测,才能确保密钥安全。
  • private key: 用于控制钱包并授权交易的保密加密凭证。