Zilliqa приостановила операции из-за уязвимости Ledger 2019–2026 годов

Ссылка скопирована

...

Сегодня, 18:30

Искусственный интеллект

Чтение занимает время?

Вы можете слушать статьи

Zilliqa остановила операции для защиты пользователей

Блокчейн-сеть Zilliqa приостановила выполнение собственных транзакций из-за серьёзной уязвимости в приложении Ledger, обнаруженной в период с 2019 по 2026 год. Этот шаг направлен на защиту личных ключей пользователей и предотвращение краж средств.

Ошибка в генерации nonce в Schnorr-подписях Ledger

Проблема связана с неправильным созданием nonce — случайного значения, необходимого для подписи Schnorr. Ledger использовал 32 из 40 байт случайных данных, оставляя старшие 64 бита nonce равными нулю. Из-за этого злоумышленники могут восстановить личный ключ всего за несколько секунд, имея около пяти подписей, используя методы lattice-reduction. Уязвимые подписи остаются в блокчейне и не удаляются, поэтому скомпрометированные ключи не защищены обновлением.

Обнаружение атаки и реакция Zilliqa

Активные признаки эксплуатации уязвимости были выявлены 19 июля, а 21 июля подтверждена её природа. Платформа KuCoin помогла в расследовании и восстановлении скомпрометированных ключей. В ответ Zilliqa немедленно приостановила собственные транзакции, чтобы минимизировать риски.

Запрет на использование скомпрометированных ключей

Zilliqa предупреждает, что личные ключи, подписавшие пять и более нативных транзакций, больше не должны использоваться. Даже обычные переводы могут привести к атаке, поскольку злоумышленник может опережать транзакции (front-run). Пользователям рекомендуется не предпринимать никаких действий до официальных инструкций.

План миграции и дальнейшие меры

Сеть готовит скоординированный план миграции, детали которого пока не раскрыты. Исправленная версия Ledger устранит ошибку генерации nonce, обеспечив безопасность будущих подписей. Однако уже скомпрометированные ключи восстановить невозможно. Операции EVM и официальные SDK (zilliqa-js, gozilliqa-sdk, pyzil) не затронуты уязвимостью.

Безопасность пользователей — приоритет

Событие вызвало серьёзное беспокойство в блокчейн-сообществе. Приостановка операций — мера для защиты средств пользователей. Пока нет данных о пострадавших адресах или потерях, но сеть принимает все возможные меры для обеспечения безопасности.

Этот инцидент подчёркивает важность защиты личных ключей и уязвимость блокчейн-технологий к тонкостям реализации.

Ссылка скопирована