币圈界报道:

Zilliqa因硬件钱包签名缺陷紧急叫停原生代币交易

周三,Zilliqa官方宣布临时冻结其原生代币ZIL的所有交易活动。此次举措源于其与Ledger合作开发的应用程序中长期存在的安全缺陷,该漏洞自2019年起便存在于非EVM链上ZIL交易的Schnorr签名生成逻辑中,可能使曾通过硬件设备签署过ZIL转账的用户面临私钥暴露风险。

签名随机性遭破坏,导致私钥可逆推

Schnorr签名机制依赖于每次操作生成唯一且不可预测的随机数(nonce)。一旦该值出现偏差,整个加密保护体系将失效。Zilliqa披露,其签名程序错误地从40字节数据中截取了32字节,造成每个nonce的高64位恒为零,严重削弱了随机性,形成可被预测的临时密钥序列。

团队指出,攻击者仅需获取五个或以上此类签名,结合链上公开信息即可完成私钥重构。由于该缺陷持续多年,所有符合条件的历史签名均存在被滥用的可能性。

明确受影响范围并发布应急指引

Zilliqa强调,仅通过Ledger硬件钱包执行原生ZIL交易的用户处于风险之中。使用EVM兼容工具或Zilliqa SDK进行交易的用户不受影响。目前,项目方要求所有相关用户立即停止资金转移行为,避免自行尝试修复,静待官方后续公告。

为防止损失扩大,系统已部署临时防护措施。同时,Ledger方面正在开发新版应用,具体上线时间将另行通知。

链上活动证实漏洞已被实际利用,交易所协同应对

该风险并非理论推测。Zilliqa于7月19日监测到与漏洞特征高度吻合的异常链上行为,并在7月21日锁定根本原因,次日即向公众披露。这一事件加剧了本季度加密资产被盗金额创纪录的严峻态势。

项目方特别致谢库币在问题诊断中的关键作用。该交易所成功从公开签名中复现了受害私钥,验证了漏洞的实际可利用性。此次协作加速了防御策略制定与全面修复方案推进。

此前,7月20日,Zilliqa曾透露其一合作伙伴冷钱包遭遇盗窃,导致代币价格一度跌至0.002441美元的历史低位。此消息触发Coinone和库币紧急暂停ZIL充值与提现功能。类似事件在今年屡见不鲜——7月初,隐私协议Hinkal亦被黑客盗走82万美元。首席执行官亚历山大·赞德呼吁保持冷静,并承诺将公布完整调查报告。

Zilliqa尚未确认上述两起事件是否存在关联。据CoinGecko数据显示,过去24小时内ZIL价格下跌3.5%,报收于0.00244美元,远低于2021年5月约0.2563美元的峰值水平。