自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Zilliqa因Ledger应用漏洞导致私钥泄露,暂停原生交易

2026-07-22 21:31:15
收藏

Zilliqa 因 Ledger 应用漏洞暴露私钥,暂停原生交易

Zilliqa 在确认其 Ledger 应用存在严重漏洞后,暂停了原生交易。该漏洞可通过永久记录在链上的签名暴露私钥。自 2019 年以来发布的所有 Zilliqa Ledger 应用版本均受影响。可疑活动于 7 月 19 日出现,7 月 21 日,在某个交易所合作伙伴运营的冷钱包中的 ZIL 被盗后,签名漏洞被隔离。

通过 Ledger 应用广播约五次或更多原生 Zilliqa 交易的账户应被视为已泄露。Zilliqa 建议受影响的持有者等待其协调恢复流程,而非尝试自行转账,以免惊动持有恢复密钥的攻击者。已准备好修正后的 Ledger 应用,但安装更新无法保护已通过历史签名暴露的密钥。这些签名仍公开可用,因此用户需在恢复计划下停用受影响的密钥,并迁移至新生成的账户。Zilliqa 已在与 Ledger 完成迁移流程的同时,对原生交易采取了保护措施。

缓冲错误削弱 Schnorr 签名

漏洞位于应用的 Schnorr 签名路径内部。一个缓冲复制错误导致每个临时签名随机数的最高 64 位固定为零,大幅降低了保护每个签名的随机性。收集约五个受影响签名的攻击者,可在普通计算硬件上数秒内使用格基约化技术重构对应的私钥。该攻击完全依赖公开的交易数据,无需物理接触 Ledger 设备。

Ledger 的核心硬件和安全元件未受影响。通过故障应用签名的原生 Zilliqa 交易存在风险,而兼容 EVM 的 Zilliqa 交易使用不同的签名流程。软件钱包以及 zilliqa-js、gozilliqa-sdk 和 pyzil 开发工具也均未受影响。

此次应用层漏洞发生在对硬件钱包周边安全层重新审视的背景下。Ledger 此前曾因软件、客户数据和第三方基础设施漏洞而受到批评,而近期披露的 Trezor Safe 7 芯片漏洞并未暴露钱包密钥。

Upbit 将 ZIL 列入审查名单

Upbit 将 ZIL 指定为谨慎资产,并在审查安全故障期间暂停了充值及提现。该指定涵盖其 ZIL/KRW 和 ZIL/BTC 市场,若交易所对 Zilliqa 的补救措施不满意,可能导致交易支持被移除。ZIL 在披露后跌至约 0.00235 美元的历史低点,随后回升至 0.003 美元附近。在 Zilliqa 发布密钥停用及余额迁移指南之前,原生转账仍处于暂停状态。

展开阅读全文
更多新闻