周三,Zilliqa 暂停了其原生代币 ZIL 的交易。该区块链的 Ledger 应用存在一个自 2019 年就存在的漏洞。该漏洞允许攻击者根据区块链上已有的签名重建私钥。任何使用 Ledger 设备签署过原生 ZIL 转账的用户都面临风险。
Zilliqa 在 X 平台上的帖子中确认了这一漏洞。该漏洞存在于 Ledger 应用为原生(非 EVM)ZIL 交易生成 Schnorr 签名的方式中。仅使用兼容 EVM 的工具和 Zilliqa SDK 进行 ZIL 交易的用户不会受到影响。
Schnorr 签名需要一个随机数,且该随机数必须唯一,这被称为 nonce。每次签名时,nonce 都必须保密且不可预测。如果随机性被削弱,保护私钥的数学机制就会失效。
Zilliqa 表示,签名程序从一个 40 字节的值中提取了错误的 32 字节,导致每个 nonce 的高 64 位均为零。Zilliqa 将这种结果描述为“可预测性削弱的临时随机数”。刨除这么多随机性后,攻击者只要获取大约五个或更多此类签名,就能重建签名者的私钥。团队表示,所需的一切只是链上的公开数据。
该漏洞自 2019 年以来一直存在。自那时起发布的任何符合条件的签名都可能被用于重建。
Zilliqa 对影响范围进行了明确说明。只有通过 Ledger 硬件签署的原生 ZIL 交易存在风险,其他交易均不受影响。EVM 交易是安全的,SDK 也是安全的。目前,Zilliqa 告知所有曾使用 Ledger 签署原生 ZIL 的用户暂时等待:不要移动任何资金,不要自行尝试修复,等待官方指示。
Zilliqa 表示已采取保护措施以防止进一步损失,并正在制定修复方案。Ledger 本身也在开发修复版应用,发布时间将另行通知。
这并非理论风险。Zilliqa 于 7 月 19 日表示,检测到与漏洞利用一致的链上活动。7 月 21 日,他们找到了根本原因,并于 7 月 22 日公开披露。这一事件使本已创纪录的加密货币史上被盗最严重的季度雪上加霜。
Zilliqa 特别感谢库币在诊断问题中的作用。Zilliqa 表示,库币帮助识别了 nonce 漏洞。作为演示,该交易所从公开签名中恢复了受影响的私钥,确认了漏洞利用正在发生。项目方称,这一合作使 Zilliqa 能够采取保护措施并推进更全面的修复方案。
7 月 20 日,就在 Ledger 披露问题前几天,Zilliqa 透露其一个交易所合作伙伴的冷钱包中有 ZIL 被盗。这导致代币价格跌至 0.002441 美元的历史新低,并促使 Coinone 和库币暂停了 ZIL 的充值与提现。此类盗窃事件在今年已成为一种趋势,此前 7 月初,隐私协议 Hinkal 也曾被黑客盗走 82 万美元。CEO 亚历山大·赞德呼吁保持冷静,并表示将提供完整报告。
Zilliqa 尚未说明这两起事件是否相关。整个一周,ZIL 都承受着压力。根据 CoinGecko 数据,ZIL 在过去 24 小时内下跌 3.5%,至 0.00244 美元。ZIL 曾在 2021 年 5 月达到约 0.2563 美元的高点。
上一篇:SEC因Gensler短信消失向Coinbase赔付15万美元
下一篇:没有了