Zilliqa Ledgerアプリにはランダム数生成の脆弱性が存在し、5回以上ネイティブ取引を署名したアカウントが攻撃される可能性があります
Foresight Newsの報道によると、ZilliqaはLedgerアプリに重大な脆弱性が存在することを発表し、この脆弱性はネイティブ(非EVM)ZilliqaトランザクションのSchnorr署名生成に影響を与えます。本脆弱性は2019年から2026年の間にリリースされた全バージョンのZilliqa Ledgerアプリに存在し、7月19日にオンチェーンで悪用の兆候が疑われ、7月21日に根本原因が確認されました。この脆弱性により、署名時に使用される一時的な乱数(ノンス)が予測可能となり、攻撃者はオンチェーンの公開データだけで署名者のプライベートキーを復元することができます。Zilliqaは、Ledgerデバイスを使用してネイティブZilliqaトランザクションに署名したユーザーに対し、公式の指示を待ち、現時点では独自の対応を取らないよう注意を促しています。
脆弱性の原因は、署名プログラムが乱数をバッファに書き込む際に誤ったバイト範囲をコピーしたことで、生成される乱数の最上位64ビットが常にゼロとなり、エントロピーが大幅に不足する点にあります。影響を受けた署名が5件以上あれば、攻撃者はlattice reductionを用いて数秒でプライベートキーを復元可能です。影響を受けたトランザクションはすでにチェーンに永久的に記録されており、署名アプリの更新によってこのリスクを逆転することはできないため、関連するプライベートキーは廃棄する必要があります。現在、さらなる被害を防ぐためネイティブトランザクションは一時停止されており、修正策の最終調整が進行中です。EVMトランザクションやzilliqa-js、gozilliqa-sdk、pyzilなどのSDKは影響を受けません。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
web3:Strategyが1030 BTCを追加で送金し、市場の注目を集める
週足のクローズ直前!BTCは重要な水準で揉み合い、8月9日が短期の転換点となる可能性

悦盈:8.9ビットコインとイーサリアム本日の相場分析 レンジは変わらず、来週の新たな構造を辛抱強く待つ

web3:ブラジルは1万ドル以上の仮想通貨送金に24時間の遅延を設ける
