Zilliqa əməliyyatları dayandırdı: Ledger zəifliyi 2019-2026-cı illərdə təhlükə yaradır
...
Süni intellekt
Oxumaq vaxt alır?
Məqalələri dinləyə bilərsizZilliqa əməliyyatları dayandırdı – təhlükəsizlik üçün təcili addım
Zilliqa blokçeyn şəbəkəsi 2019-2026-cı illər arasında Ledger tətbiqində aşkar edilən ciddi zəiflik səbəbindən yerli, yəni native əməliyyatları dayandırıb. Bu addım istifadəçilərin şəxsi açarlarının təhlükəsizliyini təmin etmək və hesabların boşalmasının qarşısını almaq məqsədilə atılıb.
Ledger tətbiqində Schnorr imzalarında zəiflik
Zəiflik Schnorr imzalarının nonce yaradılmasındakı səhvdən qaynaqlanır. Ledger tətbiqi imza üçün tələb olunan nonce-u düzgün yaratmayıb: 40 baytlıq təsadüfi dəyərdən 32 baytlıq hissəni səhv seçərək nonce-un yüksək 64 biti sıfır olaraq qalıb. Bu, təxminən beş imzadan şəxsi açarın lattice-reduction texnikası ilə saniyələr ərzində bərpa edilməsinə imkan verir. Zəif imzalar blokçeyn zəncirində qalır və silinmir, buna görə artıq ifşa olunmuş şəxsi açarlar yenilənməklə qorunmur.
Hücumun aşkar edilməsi və reaksiya
Zilliqa 19 iyulda aktiv istismar əlamətləri aşkar edib, 21 iyulda zəifliyin səbəbini təsdiqləyib. KuCoin platforması zəifliyi bildirərək Zilliqaya kömək edib və təsirlənmiş şəxsi açarların bərpasında iştirak edib. Şəbəkə dərhal native əməliyyatları dayandıraraq riskləri minimuma endirməyə çalışır.
Təsirlənmiş şəxsi açarlardan istifadə qadağandır
Zilliqa bildirir ki, təxminən beş və ya daha çox native əməliyyat imzalamış şəxsi açarlar artıq istifadə edilməməlidir. Normal köçürmələr belə hücumlara yol aça bilər, çünki açarı bərpa edən hücumçu əməliyyatları qabaqlaya bilər (front-run). Buna görə istifadəçilər Zilliqanı rəsmi təlimat verməyincə heç bir addım atmamalıdır.
Miqrasiya planı və gələcək addımlar
Zilliqa koordinasiya olunmuş miqrasiya planı hazırlayır, lakin onun detalları hələ açıqlanmayıb. Ledger tətbiqinin düzəldilmiş versiyası hazırlanır və nonce yaradılmasındakı səhvi aradan qaldıracaq. Bu yeniləmə gələcək imzaların təhlükəsizliyini təmin edəcək, lakin artıq ifşa edilmiş şəxsi açarları qorumaq mümkün deyil. EVM əməliyyatları və rəsmi SDK-lar (zilliqa-js, gozilliqa-sdk, pyzil) zəiflikdən təsirlənməyib.
İstifadəçilərin təhlükəsizliyi ön plandadır
Bu zəiflik blokçeyn icmasında ciddi narahatlıq yaradıb. Zilliqa əməliyyatları dayandırmaqla istifadəçilərin vəsaitlərinin qorunmasına önəm verir. Hələlik təsirlənmiş ünvanlar və itkilər barədə məlumat verilməyib, amma şəbəkə təhlükəsizliyi üçün bütün mümkün tədbirlər görülür.
Hadisə blokçeyn texnologiyalarının təhlükəsizliyindəki incəlikləri bir daha göstərir və istifadəçilərin şəxsi açarlarını qorumağın nə qədər vacib olduğunu xatırladır.