2026-07-23 13:44:00
icon loading...

Zilliqa Ledger应用漏洞致私钥泄露,ZIL转账暂停

摘要
Zilliqa 因 Ledger 应用漏洞暂停原生交易,攻击者可恢复私钥在披露其 Ledger 应用存在一个关键漏洞后,Zilliqa 已暂停原生 ZIL 交易。该漏洞允许攻击者从公共交易签名中恢复私钥。摘要由于 Ledger 应用漏洞导致公开签名可泄露私钥,Zilliqa 暂停了原生交易。使用 Ledger 设备签署

Zilliqa 因 Ledger 应用漏洞暂停原生交易,攻击者可恢复私钥

在披露其 Ledger 应用存在一个关键漏洞后,Zilliqa 已暂停原生 ZIL 交易。该漏洞允许攻击者从公共交易签名中恢复私钥。

摘要

由于 Ledger 应用漏洞导致公开签名可泄露私钥,Zilliqa 暂停了原生交易。使用 Ledger 设备签署约五次原生交易的账户应被视为永久性泄露。Upbit 已将 ZIL 标记为谨慎交易,而 EVM 交易及 Zilliqa 软件开发工具包未受影响。该漏洞影响 2019 年至 2026 年期间发布的所有版本应用,并涉及使用 Ledger 设备签署的原生(非 EVM)交易。

Zilliqa 表示,其在 7 月 19 日观察到与活跃攻击行为一致的链上活动,并于 7 月 21 日确认了根本原因。Zilliqa 已准备好一个修正版的 Ledger 应用构建,但该修复无法保护通过早期签名已泄露的密钥。在最新官方更新中,原生交易仍处于暂停状态,团队正在最终确定协调恢复计划。

Zilliqa Ledger 漏洞削弱交易签名

该漏洞影响了 Zilliqa Ledger 应用为原生交易生成 Schnorr 签名的方式。每个签名都需要一个新鲜的随机数(称为 nonce)来保护私钥。Zilliqa 表示,该应用生成了足够的随机数据,但在签名过程中复制了错误的 32 字节。这一错误导致每个 nonce 的最高 64 位固定为零。

随机性降低使得攻击者可以比较同一账户的多个公开签名,从而重建其私钥。Zilliqa 表示,广播了约五次或更多受影响原生交易的账户应被视为已泄露。该项目指出,一旦获得足够多的签名,普通硬件上只需几秒钟即可完成恢复过程。

由于这些签名被永久记录在链上,更新 Ledger 应用无法修复已暴露的密钥。Zilliqa 表示,受影响的密钥必须被弃用。同时,它警告不要在交易恢复后简单转移资金,因为持有恢复密钥的攻击者可能会尝试发送竞争交易。

原生交易暂停,EVM 用户不受影响

Zilliqa 在识别出漏洞后暂停了原生交易,阻止了进一步的原生转账,同时团队正在开发保护受影响余额的方法。该项目要求曾使用 Ledger 设备签署原生交易的用户等待官方指示。

“使用 Ledger 设备签署过原生 Zilliqa 交易的用户,请在采取任何行动前等待官方指导。”Zilliqa 指出。

根据 Zilliqa 的说法,该问题不影响 EVM 交易。该项目还表示,其软件开发工具包(包括 zilliqa-js、gozilliqa-sdk 和 pyzil)能正确生成 nonce。因此,仅通过 EVM 兼容工具进行交易的用户不在受影响签名路径内。

Zilliqa Ledger 应用中的 nonce 生成漏洞:已在 Zilliqa Ledger 应用中发现一个关键漏洞,该漏洞影响原生(非 EVM)Zilliqa 交易中 Schnorr 签名的生成。该漏洞导致签名生成时……

Zilliqa 感谢 KuCoin 协助追踪该问题。该交易所从公开签名中恢复了受影响的私钥,帮助确认了活跃攻击,并协助识别了有缺陷的 nonce 生成过程。Zilliqa 表示,此次合作帮助其推出了保护措施,同时正在准备更广泛的恢复计划。

Upbit 在披露后将 ZIL 列入谨慎状态

韩国交易所 Upbit 在漏洞公开后将 ZIL 列入谨慎交易状态。该标识覆盖其 KRW 和 BTC 市场,而 ZIL 的充值和提现仍处于暂停状态。如果该问题未通过交易所的监控流程得到解决,交易支持可能面临进一步审查。

在交易所采取行动的同时,Zilliqa 正在努力保护可能已被恢复的密钥所控制的余额。已准备好修正版 Ledger 构建,但该项目尚未公布完整的恢复流程,也未宣布原生交易恢复时间。

据此前报道,Zilliqa 曾要求交易所暂停 ZIL 的充值和提现,此前一家交易所合作伙伴报告了一起冷钱包盗窃事件。当时,该项目尚未披露被盗金额、受影响的交易所或攻击方式。Zilliqa 尚未公开说明该盗窃事件是否由 Ledger 漏洞引起。

漏洞接续此前 Zilliqa 网络中断事件

此次 Ledger 漏洞与之前 Zilliqa 网络中断不同,因为它影响的是私钥安全,而非区块生产或节点同步。然而,这一披露发生在过去几年网络经历多次技术中断之后。

此外,Zilliqa 曾在 2024 年 9 月宣布永久修复了一个导致区块生产停滞的 bug。2025 年 1 月,网络又因节点同步问题发生了一次中断,随后才恢复全面服务。Zilliqa 并未将这些事件与 Ledger 应用漏洞联系起来。

当前问题也并非 Ledger 硬件本身的问题。Zilliqa 将其描述为自身 Ledger 应用原生签名代码中的缺陷。修正版构建将恢复完整的 nonce 生成,并在发布后防止新的弱签名。

对于受影响的用户,旧交易历史仍然是主要风险。公开签名无法从区块链中移除。Zilliqa 表示,使用 Ledger 设备签署了约五次或更多原生交易的用户应视其密钥为已泄露,并等待恢复指示。该网络尚未公布恢复原生交易的具体日期。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部