У додатку Ledger для Zilliqa виявлено уразливість у генерації випадкових чисел, акаунти, які підписали 5 або більше нативних транзакцій, можуть бути зламані
Foresight News повідомляє, що Zilliqa у своєму зверненні розкрила наявність критичної вразливості у застосунку Ledger, яка впливає на генерацію підписів Schnorr для нативних (не EVM) транзакцій Zilliqa. Ця уразливість існує у всіх версіях застосунку Zilliqa Ledger, випущених у період з 2019 по 2026 рік. 19 липня були виявлені підозрілі ознаки активної експлуатації в мережі, а 21 липня підтверджено першопричину. Через цю вразливість тимчасове випадкове число (nonce), що використовується під час підпису, може бути передбаченим, і зловмисник може відновити приватний ключ підписанта, використовуючи лише відкриті дані з блокчейна. Zilliqa попереджає користувачів, які підписували нативні транзакції Zilliqa через пристрій Ledger, дочекатися офіційних інструкцій і наразі утриматися від будь-яких самостійних дій.
Причиною вразливості стала помилка у програмі підпису — під час запису випадкового числа у буфер було скопійовано неправильний діапазон байтів, через що старші 64 біта кожного згенерованого випадкового числа фіксуються як нулі, суттєво знижуючи ентропію. Використавши 5 або більше уражених підписів, зловмисник здатен відновити приватний ключ за допомогою lattice reduction всього за декілька секунд. Оскільки уражені транзакції назавжди залишаться у ланцюгу, оновлення застосунку для підпису не усуне цей ризик — відповідні приватні ключі мають бути знецінені. Наразі нативні транзакції призупинені для запобігання подальших втрат, а скоординоване рішення по виправленню знаходиться на стадії остаточного узгодження. На EVM-транзакції, а також SDK zilliqa-js, gozilliqa-sdk, pyzil ця вразливість не впливає.
Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити
BUZZ-Після запуску акціонерного фінансування акції Pyxis Oncology впали
Altman: Безпека на першому місці, немає графіку IPO, випуск GPT-6.1 Astra призупинено через підвищену обережність
Генеральний директор OpenAI, Altman, зазначив, що IPO, ймовірно, розглядатиметься лише після того, як компанія матиме більш чітке розуміння щодо безпечного реагування на "AI наступного рівня". Випуск GPT-6.1 Astra було призупинено, оскільки ця модель не відповідала деяким критеріям тестування з безпеки компанії; рішення прийнято з високою обережністю, а не через якісь серйозні інциденти. Також він підкреслив, що системи безпеки від NVIDIA для AI не є "повноцінним рішенням"; AI більше є науковою проблемою, а не інженерною.
BUZZ-Coastal Financial очікує відновлення після розпродажу в понеділок

BUZZ-SoundThinking злітає вгору на 50% через угоду про приватизацію
