币圈界报道:

Zilliqa 安全事件升级:多链签名缺陷引发私钥暴露危机

在确认其与Ledger集成的原生应用存在高危漏洞后,Zilliqa已全面暂停原生交易服务。该漏洞可使攻击者通过分析链上公开的交易签名,永久性提取用户私钥。所有自2019年起发布的Zilliqa Ledger应用版本均受波及,可疑行为最早于7月19日出现,而7月21日某合作交易所冷钱包中ZIL资产被盗,进一步证实了漏洞的实际利用。

历史签名暴露风险持续存在,需执行官方恢复流程

任何通过该应用广播五次及以上原生交易的账户,均被视为密钥已泄露。Zilliqa强烈建议受影响用户勿自行操作转账,以免触发攻击者持有的恢复密钥响应机制。尽管新版应用已准备就绪,但无法修复过往签名所暴露的私钥。所有受影响密钥必须在官方协调的迁移计划下停用,并转入新生成的安全账户。目前,平台正与Ledger协同推进用户转移流程,同时对原生交易实施临时保护。

签名路径缺陷削弱随机性,格基约化实现秒级破解

漏洞根源位于Schnorr签名实现中的缓冲区处理错误,导致每个临时签名随机数的最高64位恒为零,严重削弱了签名的不可预测性。攻击者仅需收集五个以上受影响签名,即可在普通计算设备上借助格基约化算法,在数秒内逆向推导出对应私钥。整个过程完全依赖链上公开数据,无需物理接触硬件设备。

值得注意的是,Ledger核心硬件与安全芯片未受波及。仅使用该漏洞应用进行的原生Zilliqa交易存在风险,而兼容EVM的Zilliqa交易采用独立签名流程,不受影响。此外,软件钱包以及zilliqa-js、gozilliqa-sdk和pyzil等主流开发工具亦未受影响。

此次事件发生在硬件钱包安全体系重新评估的敏感时期。此前Ledger曾多次因软件缺陷、客户数据泄露及第三方系统漏洞受到质疑;而近期披露的Trezor Safe 7芯片漏洞虽具威胁,但未直接暴露用户密钥。

Upbit将ZIL列入观察名单,交易功能受限

为应对此次安全事件,Upbit已将ZIL列为审慎资产,并暂停其所有相关市场(包括ZIL/KRW与ZIL/BTC)的充值与提现功能。若后续对Zilliqa的修复措施不满,不排除终止该币种交易支持的可能性。受事件冲击,ZIL价格一度跌至0.00235美元的历史低位,随后反弹至0.003美元附近。在官方发布密钥停用指南与余额迁移方案前,原生转账仍维持暂停状态。