Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиStocksEarnІнституційний акаунтШІ та інше
У додатку Ledger для Zilliqa виявлено уразливість у генерації випадкових чисел, акаунти, які підписали 5 або більше нативних транзакцій, можуть бути зламані

У додатку Ledger для Zilliqa виявлено уразливість у генерації випадкових чисел, акаунти, які підписали 5 або більше нативних транзакцій, можуть бути зламані

ForesightNewsForesightNews2026/07/22 08:43
Переглянути оригінал

Foresight News повідомляє, що Zilliqa у своєму зверненні розкрила наявність критичної вразливості у застосунку Ledger, яка впливає на генерацію підписів Schnorr для нативних (не EVM) транзакцій Zilliqa. Ця уразливість існує у всіх версіях застосунку Zilliqa Ledger, випущених у період з 2019 по 2026 рік. 19 липня були виявлені підозрілі ознаки активної експлуатації в мережі, а 21 липня підтверджено першопричину. Через цю вразливість тимчасове випадкове число (nonce), що використовується під час підпису, може бути передбаченим, і зловмисник може відновити приватний ключ підписанта, використовуючи лише відкриті дані з блокчейна. Zilliqa попереджає користувачів, які підписували нативні транзакції Zilliqa через пристрій Ledger, дочекатися офіційних інструкцій і наразі утриматися від будь-яких самостійних дій.


Причиною вразливості стала помилка у програмі підпису — під час запису випадкового числа у буфер було скопійовано неправильний діапазон байтів, через що старші 64 біта кожного згенерованого випадкового числа фіксуються як нулі, суттєво знижуючи ентропію. Використавши 5 або більше уражених підписів, зловмисник здатен відновити приватний ключ за допомогою lattice reduction всього за декілька секунд. Оскільки уражені транзакції назавжди залишаться у ланцюгу, оновлення застосунку для підпису не усуне цей ризик — відповідні приватні ключі мають бути знецінені. Наразі нативні транзакції призупинені для запобігання подальших втрат, а скоординоване рішення по виправленню знаходиться на стадії остаточного узгодження. На EVM-транзакції, а також SDK zilliqa-js, gozilliqa-sdk, pyzil ця вразливість не впливає.

0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Altman: Безпека на першому місці, немає графіку IPO, випуск GPT-6.1 Astra призупинено через підвищену обережність

Генеральний директор OpenAI, Altman, зазначив, що IPO, ймовірно, розглядатиметься лише після того, як компанія матиме більш чітке розуміння щодо безпечного реагування на "AI наступного рівня". Випуск GPT-6.1 Astra було призупинено, оскільки ця модель не відповідала деяким критеріям тестування з безпеки компанії; рішення прийнято з високою обережністю, а не через якісь серйозні інциденти. Також він підкреслив, що системи безпеки від NVIDIA для AI не є "повноцінним рішенням"; AI більше є науковою проблемою, а не інженерною.

华尔街见闻•2026/09/29 20:11