周三,Zilliqa 宣布冻结原生 ZIL 交易。该区块链的 Ledger 应用存在一个可追溯至 2019 年的漏洞。该漏洞允许攻击者从已上链的签名中重构出私钥。任何使用 Ledger 设备签署过原生 ZIL 转账的用户都面临风险。
Zilliqa 在 X 平台发文确认了该漏洞。问题出在 Ledger 应用为原生非 EVM ZIL 交易生成 Schnorr 签名的方式。仅使用 EVM 兼容工具和 Zilliqa SDK 进行 ZIL 交易的用户不受影响。
一个 32 字节的复制错误破坏了签名随机性。Schnorr 签名需要一个随机数(nonce),每次签名必须唯一、保密且不可预测。若随机性削弱,保护私钥的数学机制就会失效。Zilliqa 表示,签名例程从一个 40 字节的值中提取了错误的 32 字节,导致每个 nonce 的高 64 位为零,形成“可预测的弱临时 nonce”。攻击者只需获取约五个或更多此类签名,即可结合公开链上数据重构签名者的私钥。
该漏洞自 2019 年存在,此后所有符合条件的签名均可被重构。Zilliqa 明确表示,仅 Ledger 硬件签署的原生 ZIL 交易暴露风险,EVM 交易和 SDK 交易安全。目前,Zilliqa 建议所有使用 Ledger 签署过原生 ZIL 的用户等待官方指示,不要移动任何资金或自行尝试修复。
Zilliqa 已采取预防措施防止进一步损失,并正在制定补救计划。Ledger 本身正在开发修复版应用,具体发布时间待定。
KuCoin 因协助定位漏洞受到 Zilliqa 特别感谢。Zilliqa 称 KuCoin 帮助识别了 nonce 漏洞,该交易所通过公开签名成功检索到受影响私钥,证实了漏洞被利用。这一合作使 Zilliqa 得以采取保护措施并制定全面修复方案。
此次事件之前,Zilliqa 于 7 月 20 日披露,一家交易所合作伙伴的冷钱包中 ZIL 被盗,导致 ZIL 跌至历史新低 0.002441 美元,并促使 Coinone 和 KuCoin 暂停 ZIL 充提。Zilliqa 未说明两起事件是否相关。截至发稿,ZIL 在过去 24 小时内下跌 3.5%,报 0.00244 美元,2021 年 5 月曾触及 0.2563 美元高点。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。