Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesStocksEarnDla instytucjiAI i inne
Aplikacja Ledger Zilliqa ma lukę w generowaniu liczb losowych, konta podpisujące 5 lub więcej natywnych transakcji mogą zostać zhakowane

Aplikacja Ledger Zilliqa ma lukę w generowaniu liczb losowych, konta podpisujące 5 lub więcej natywnych transakcji mogą zostać zhakowane

ForesightNewsForesightNews2026/07/22 08:43
Pokaż oryginał

Foresight News informuje, że Zilliqa opublikowała wpis ujawniający poważną lukę w swojej aplikacji Ledger, która wpływa na generowanie podpisów Schnorra dla natywnych (nie EVM) transakcji Zilliqa. Luka ta występuje we wszystkich wersjach aplikacji Zilliqa Ledger wydanych w latach 2019–2026. 19 lipca wykryto na łańcuchu prawdopodobne oznaki aktywnego wykorzystania, a 21 lipca potwierdzono pierwotną przyczynę. Luka powoduje, że tymczasowa liczba losowa (nonce) używana podczas podpisywania może być przewidziana, a atakujący może odtworzyć klucz prywatny podpisującego wyłącznie na podstawie publicznych danych z łańcucha. Zilliqa ostrzega, że użytkownicy, którzy podpisywali natywne transakcje Zilliqa za pomocą urządzeń Ledger, powinni czekać na oficjalne wytyczne i tymczasowo powstrzymać się od podejmowania samodzielnych działań.


Przyczyną luki jest fakt, że program podpisujący, podczas zapisywania liczby losowej do bufora, kopiował błędny zakres bajtów, co skutkowało stałą wartością zero dla maksymalnie 64 najwyższych bitów każdej wygenerowanej liczby losowej, drastycznie obniżając entropię. Wykorzystując 5 lub więcej podatnych podpisów, atakujący mogą w ciągu kilku sekund odzyskać klucz prywatny za pomocą redukcji kratowej. Ponieważ podatne transakcje są trwale zapisane w łańcuchu, aktualizacja aplikacji podpisującej nie eliminuje tego ryzyka — odpowiednie klucze prywatne muszą zostać unieważnione. Obecnie realizacja natywnych transakcji została wstrzymana, aby zapobiec dalszym stratom, a ostateczna wersja skoordynowanego rozwiązania jest w trakcie zatwierdzania. Transakcje EVM oraz SDK, takie jak zilliqa-js, gozilliqa-sdk i pyzil, nie są zagrożone.

0
0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

Iran przedstawił siedmiodniowy plan ponownego otwarcia cieśniny Ormuz, który został odrzucony przez Trumpa; cena ropy Brent wzrosła powyżej 106 dolarów

Iran utrzymuje propozycję ponownego otwarcia Cieśniny Ormuz na siedem dni, jednak prezydent USA Donald Trump odrzucił tę inicjatywę, co prawdopodobnie spowoduje dalsze opóźnienie ponownego otwarcia tego kluczowego szlaku wodnego.

智通财经•2026/09/27 23:26

SUI wzrósł powyżej 1,2 USDT

Odaily星球日报•2026/09/27 15:13