Zilliqa表示,链上活动显示该漏洞正被积极利用,并警告称,一旦协调恢复方案最终敲定,受影响的经 Ledger 签名的原生账户可能需要完成全部密钥迁移。
Zilliqa在发现 Zilliqa Ledger 应用存在一项缺陷后,暂停了原生、非 EVM 交易。该缺陷可能让攻击者通过大约五个受影响的 Schnorr 签名重构私钥。该网络表示,其于7月19日检测到与积极利用相符的链上活动,并于7月21日确认根本原因。该问题影响2019年至2026年间发布的该应用所有版本,源于一次随机数生成错误:错误丢弃了部分熵,并将随机数最高64位固定为零,从而使攻击者能够利用格约减技术在数秒内恢复密钥。Zilliqa表示,任何通过 Ledger 应用签署了约五笔或更多原生交易的账户都应被视为已泄露,并警告称,普通的救援转账可能会被持有相同签名权限的攻击者抢先交易。Zilliqa正与 Ledger 准备修复后的应用,但已记录在链上的签名意味着,已暴露的密钥最终必须停用。Zilliqa称,KuCoin协助报告了该问题,并表示 以太坊虚拟机 (EVM) 交易以及 zilliqa-js、gozilliqa-sdk 和 pyzil SDK 的签名路径未受影响。