Zilliqa(紀莉卡幣,ZIL)證實,其Ledger硬體錢包專用應用程式存在缺陷,導致共6億8313萬969.66枚ZIL遭竊。官方統計顯示,共有6772個帳戶的金鑰資訊暴露,其中51個帳戶的資產實際被轉出。
根據Zilliqa於8月20日公布的事後分析報告,問題出在舊版非EVM交易簽章所使用的Schnorr隨機數(nonce)處理流程出現錯誤,最終導致私鑰外洩。報告說明,應用程式在產生隨機數後複製進簽章緩衝區時,遺漏了8位元組的真實熵值,並留下8位元組的零值填充,使得攻擊者僅憑公開區塊鏈上的簽章資料,就能反推還原使用者私鑰。
Zilliqa表示,資產遭竊行為最早於3月4日獲得證實,但直到7月19日交易所庫幣(KuCoin)通報自家冷錢包出現異常提領交易,事件才浮上檯面。Zilliqa隨後於7月20日暫停舊版交易功能,Ledger工程團隊則於7月27日完成修補程式的合併。
Zilliqa強調,用戶的復原字串(助記詞)並未外洩,同一裝置上其他區塊鏈資產也不在此次漏洞的風險範圍內。不過,官方也提醒,凡是曾以舊版方式完成簽章的帳戶私鑰,應視為已永久暴露,用戶須盡快停用相關帳戶並轉移資產。
留言 0