Bitget App
スマートな取引を実現
暗号資産を購入市場取引先物Bitget Earn広場もっと見る
Zilliqa Ledgerアプリにはランダム数生成の脆弱性が存在し、5回以上ネイティブ取引を署名したアカウントが攻撃される可能性があります

Zilliqa Ledgerアプリにはランダム数生成の脆弱性が存在し、5回以上ネイティブ取引を署名したアカウントが攻撃される可能性があります

ForesightNewsForesightNews2026/07/22 08:43
原文を表示

Foresight Newsの報道によると、ZilliqaはLedgerアプリに重大な脆弱性が存在することを発表し、この脆弱性はネイティブ(非EVM)ZilliqaトランザクションのSchnorr署名生成に影響を与えます。本脆弱性は2019年から2026年の間にリリースされた全バージョンのZilliqa Ledgerアプリに存在し、7月19日にオンチェーンで悪用の兆候が疑われ、7月21日に根本原因が確認されました。この脆弱性により、署名時に使用される一時的な乱数(ノンス)が予測可能となり、攻撃者はオンチェーンの公開データだけで署名者のプライベートキーを復元することができます。Zilliqaは、Ledgerデバイスを使用してネイティブZilliqaトランザクションに署名したユーザーに対し、公式の指示を待ち、現時点では独自の対応を取らないよう注意を促しています。


脆弱性の原因は、署名プログラムが乱数をバッファに書き込む際に誤ったバイト範囲をコピーしたことで、生成される乱数の最上位64ビットが常にゼロとなり、エントロピーが大幅に不足する点にあります。影響を受けた署名が5件以上あれば、攻撃者はlattice reductionを用いて数秒でプライベートキーを復元可能です。影響を受けたトランザクションはすでにチェーンに永久的に記録されており、署名アプリの更新によってこのリスクを逆転することはできないため、関連するプライベートキーは廃棄する必要があります。現在、さらなる被害を防ぐためネイティブトランザクションは一時停止されており、修正策の最終調整が進行中です。EVMトランザクションやzilliqa-js、gozilliqa-sdk、pyzilなどのSDKは影響を受けません。

0
0

免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。

PoolX: 資産をロックして新しいトークンをゲット
最大12%のAPR!エアドロップを継続的に獲得しましょう!
今すぐロック