1. 首页 > 产业

Zilliqa因Ledger漏洞暂停交易,私钥泄露风险浮出水面

Ai总结: Zilliqa因长期存在的Ledger应用漏洞宣布暂停原生ZIL交易。该漏洞可使攻击者通过链上签名重建私钥,影响所有使用Ledger签署过ZIL转账的用户。项目方已与库币合作确认漏洞利用,并紧急采取保护措施。

Zilliqa因硬件钱包签名缺陷临时冻结原生代币交易

周三,Zilliqa官方宣布暂停其原生代币ZIL的所有交易活动。此次举措源于其与Ledger设备集成的应用程序中发现的一个自2019年起潜伏的安全缺陷。该漏洞允许恶意行为者利用区块链上公开的交易签名,逆向推导出用户的私钥,从而危及资产安全。

仅非EVM链上交互受影响,兼容工具用户无虞

据Zilliqa在X平台发布的公告,问题根源在于其为原生ZIL交易设计的Schnorr签名机制存在实现偏差。该缺陷仅影响通过Ledger硬件钱包进行的非以太坊虚拟机(non-EVM)类型的交易。使用EVM兼容工具或Zilliqa官方SDK完成的交易不受波及,仍处于安全状态。

随机数生成错误导致签名可预测性下降

Schnorr签名依赖于不可预测且唯一的随机数(nonce),这是保障私钥安全的核心数学基础。一旦随机性被削弱,整个加密结构将面临崩塌风险。调查显示,签名流程从一个40字节的数据源中错误提取了32字节,致使每个nonce的高64位恒为零,造成“可预测性降低的临时随机数”。

团队指出,只要收集五个或更多此类签名,攻击者即可基于链上公开信息重构私钥。这一过程无需额外权限或秘密数据,仅需时间与计算资源。

漏洞持续逾五年,所有历史签名均存隐患

该问题自2019年首次部署以来未被察觉,意味着自那时起所有符合条件的签名都可能已被用于潜在攻击。尽管目前尚未出现大规模盗取事件,但其风险敞口已形成实质性威胁。

项目方明确风险边界并呼吁用户静待指令

Zilliqa对受影响范围作出精准界定:仅涉及通过Ledger设备签署的原生ZIL交易。其余路径如EVM交易、SDK操作等均未受波及。当前建议所有相关用户立即停止资金转移行为,避免自行尝试修复,等待官方发布正式应对方案。

项目方已启动应急防护机制,防止进一步损失。同时,Ledger方面正在开发新版应用补丁,具体发布时间将另行通知。

交易所协同验证漏洞真实存在,事件加速暴露

该漏洞并非理论推测。Zilliqa于7月19日监测到与漏洞特征高度吻合的链上异常行为。经深入分析,于7月21日锁定根本原因,并在次日对外披露。此事件令本已创纪录的加密资产被盗最严重季度雪上加霜。

项目方特别致谢库币在问题诊断中的关键作用。后者通过公开签名成功复现私钥,证实漏洞正被实际利用。此次协作促使Zilliqa迅速响应并推动全面修复计划落地。

值得注意的是,7月20日,就在Ledger公布问题前夕,Zilliqa透露其一交易所合作伙伴的冷钱包遭遇攻击,部分ZIL资产流失。该事件直接引发代币价格暴跌至0.002441美元的历史低位,Coinone与库币随即暂停ZIL充值与提现服务。类似事件在今年频繁发生——7月初,隐私协议Hinkal亦遭黑客侵入,损失达82万美元。首席执行官亚历山大·赞德呼吁市场保持理性,并承诺后续将发布完整事件报告。

Zilliqa尚未确认本次攻击与此前冷钱包失窃是否有关联。整周以来,ZIL价格持续承压。根据CoinGecko数据,过去24小时内下跌3.5%,报收于0.00244美元。相较2021年5月约0.2563美元的峰值,跌幅超过99%。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。