摘要:Zilliqa宣布暂停原生ZIL交易,因Ledger应用存在自2019年遗留的签名漏洞,可能导致私钥被重建。项目方已确认攻击者可利用链上公开数据恢复私钥,呼吁用户暂勿操作资金,并感谢库币协助识别问题。

币圈界报道:
Zilliqa因硬件钱包签名缺陷紧急叫停原生代币交易
周三,Zilliqa官方宣布临时冻结其原生代币ZIL的所有交易活动。此次举措源于其与Ledger合作开发的应用程序中长期存在的安全缺陷,该漏洞自2019年起便存在于非EVM链上ZIL交易的Schnorr签名生成逻辑中,可能使曾通过硬件设备签署过ZIL转账的用户面临私钥暴露风险。
签名随机性遭破坏,导致私钥可逆推
Schnorr签名机制依赖于每次操作生成唯一且不可预测的随机数(nonce)。一旦该值出现偏差,整个加密保护体系将失效。Zilliqa披露,其签名程序错误地从40字节数据中截取了32字节,造成每个nonce的高64位恒为零,严重削弱了随机性,形成可被预测的临时密钥序列。
团队指出,攻击者仅需获取五个或以上此类签名,结合链上公开信息即可完成私钥重构。由于该缺陷持续多年,所有符合条件的历史签名均存在被滥用的可能性。
明确受影响范围并发布应急指引
Zilliqa强调,仅通过Ledger硬件钱包执行原生ZIL交易的用户处于风险之中。使用EVM兼容工具或Zilliqa SDK进行交易的用户不受影响。目前,项目方要求所有相关用户立即停止资金转移行为,避免自行尝试修复,静待官方后续公告。
为防止损失扩大,系统已部署临时防护措施。同时,Ledger方面正在开发新版应用,具体上线时间将另行通知。
链上活动证实漏洞已被实际利用,交易所协同应对
该风险并非理论推测。Zilliqa于7月19日监测到与漏洞特征高度吻合的异常链上行为,并在7月21日锁定根本原因,次日即向公众披露。这一事件加剧了本季度加密资产被盗金额创纪录的严峻态势。
项目方特别致谢库币在问题诊断中的关键作用。该交易所成功从公开签名中复现了受害私钥,验证了漏洞的实际可利用性。此次协作加速了防御策略制定与全面修复方案推进。
此前,7月20日,Zilliqa曾透露其一合作伙伴冷钱包遭遇盗窃,导致代币价格一度跌至0.002441美元的历史低位。此消息触发Coinone和库币紧急暂停ZIL充值与提现功能。类似事件在今年屡见不鲜——7月初,隐私协议Hinkal亦被黑客盗走82万美元。首席执行官亚历山大·赞德呼吁保持冷静,并承诺将公布完整调查报告。
Zilliqa尚未确认上述两起事件是否存在关联。据CoinGecko数据显示,过去24小时内ZIL价格下跌3.5%,报收于0.00244美元,远低于2021年5月约0.2563美元的峰值水平。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
