Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnЦентрБільше
У додатку Ledger для Zilliqa виявлено уразливість у генерації випадкових чисел, акаунти, які підписали 5 або більше нативних транзакцій, можуть бути зламані

У додатку Ledger для Zilliqa виявлено уразливість у генерації випадкових чисел, акаунти, які підписали 5 або більше нативних транзакцій, можуть бути зламані

ForesightNewsForesightNews2026/07/22 08:43
Переглянути оригінал

Foresight News повідомляє, що Zilliqa у своєму зверненні розкрила наявність критичної вразливості у застосунку Ledger, яка впливає на генерацію підписів Schnorr для нативних (не EVM) транзакцій Zilliqa. Ця уразливість існує у всіх версіях застосунку Zilliqa Ledger, випущених у період з 2019 по 2026 рік. 19 липня були виявлені підозрілі ознаки активної експлуатації в мережі, а 21 липня підтверджено першопричину. Через цю вразливість тимчасове випадкове число (nonce), що використовується під час підпису, може бути передбаченим, і зловмисник може відновити приватний ключ підписанта, використовуючи лише відкриті дані з блокчейна. Zilliqa попереджає користувачів, які підписували нативні транзакції Zilliqa через пристрій Ledger, дочекатися офіційних інструкцій і наразі утриматися від будь-яких самостійних дій.


Причиною вразливості стала помилка у програмі підпису — під час запису випадкового числа у буфер було скопійовано неправильний діапазон байтів, через що старші 64 біта кожного згенерованого випадкового числа фіксуються як нулі, суттєво знижуючи ентропію. Використавши 5 або більше уражених підписів, зловмисник здатен відновити приватний ключ за допомогою lattice reduction всього за декілька секунд. Оскільки уражені транзакції назавжди залишаться у ланцюгу, оновлення застосунку для підпису не усуне цей ризик — відповідні приватні ключі мають бути знецінені. Наразі нативні транзакції призупинені для запобігання подальших втрат, а скоординоване рішення по виправленню знаходиться на стадії остаточного узгодження. На EVM-транзакції, а також SDK zilliqa-js, gozilliqa-sdk, pyzil ця вразливість не впливає.

0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!