Zilliqa于周三宣布暂停原生ZIL交易,原因是其Ledger应用中存在一个自2019年以来未被发现的严重漏洞,该漏洞使得受影响的交易私钥可以从公开的链上签名中恢复。
Zilliqa团队在X平台发布的声明中表示,该漏洞影响原生Zilliqa交易的Schnorr签名生成。由于签名过程中使用了可预测的弱临时随机数(ephemeral nonces),攻击者能够利用公开的链上数据恢复签名者的私钥。团队称,他们在7月19日观察到与主动利用一致的链上活动,并于7月21日隔离了根本原因。
漏洞根源在于密码学随机数数据的处理不当:签名例程从一个40字节的值中复制了错误的32字节,导致每个随机数的最高64位固定为零。这种随机性削弱使得攻击者可以通过大约五个或更多受影响的签名,利用公开的链上数据重构私钥。
Zilliqa表示,目前已采取保护措施以防止进一步损失,并正在最终确定协调补救计划。团队正与Ledger合作准备修复版Zilliqa Ledger应用,发布详情将另行公布。同时,团队建议曾使用Ledger设备签署原生Zilliqa交易的用户等待官方指导,不要采取任何行动。声明强调,仅通过EVM兼容工具持有或交易ZIL的用户不受该漏洞影响。
Zilliqa还感谢KuCoin交易所帮助识别该应用随机数生成漏洞的根本原因,从公开链上签名中恢复了受影响的私钥,并确认该漏洞正被积极利用。团队称,KuCoin的报告与合作使得在制定补救计划的同时能够实施保护措施。
据The Block的Zilliqa价格页面显示,Zilliqa的ZIL代币在过去24小时内下跌4.8%,至0.0024美元。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复