Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

6.83億枚ZIL遭竊 Zilliqa揭露Ledger應用程式簽章漏洞成因

手持硬體錢包與手機的手 / TokenPost.ai (macro)

Zilliqa(紀莉卡幣,ZIL)證實,其Ledger硬體錢包專用應用程式存在缺陷,導致共6億8313萬969.66枚ZIL遭竊。官方統計顯示,共有6772個帳戶的金鑰資訊暴露,其中51個帳戶的資產實際被轉出。

根據Zilliqa於8月20日公布的事後分析報告,問題出在舊版非EVM交易簽章所使用的Schnorr隨機數(nonce)處理流程出現錯誤,最終導致私鑰外洩。報告說明,應用程式在產生隨機數後複製進簽章緩衝區時,遺漏了8位元組的真實熵值,並留下8位元組的零值填充,使得攻擊者僅憑公開區塊鏈上的簽章資料,就能反推還原使用者私鑰。

Zilliqa表示,資產遭竊行為最早於3月4日獲得證實,但直到7月19日交易所庫幣(KuCoin)通報自家冷錢包出現異常提領交易,事件才浮上檯面。Zilliqa隨後於7月20日暫停舊版交易功能,Ledger工程團隊則於7月27日完成修補程式的合併。

Zilliqa強調,用戶的復原字串(助記詞)並未外洩,同一裝置上其他區塊鏈資產也不在此次漏洞的風險範圍內。不過,官方也提醒,凡是曾以舊版方式完成簽章的帳戶私鑰,應視為已永久暴露,用戶須盡快停用相關帳戶並轉移資產。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1