اشکال برنامه Zilliqa Ledger کلیدهای خصوصی را فاش می کند و انتقال ZIL را متوقف می کند
Zilliqa تراکنشهای محلی ZIL را پس از افشای یک نقص مهم در برنامه Ledger که به مهاجمان اجازه میداد کلیدهای خصوصی را از امضای تراکنشهای عمومی بازیابی کنند، متوقف کرد.
خلاصه
- Zilliqa تراکنش های محلی را پس از یک نقص در برنامه Ledger که کلیدهای خصوصی را از امضاهای عمومی آشکار کرد، متوقف کرد.
- حسابهایی که تقریباً پنج تراکنش محلی را با دستگاههای Ledger امضا میکنند، باید بهطور دائم در معرض خطر تلقی شوند.
- در حالی که Upbit ZIL را به عنوان یک هشدار علامت گذاری کرد، تراکنش های EVM و کیت های توسعه نرم افزار Zilliqa تحت تأثیر قرار نگرفتند.
این اشکال همه نسخههای برنامه منتشر شده از سال ۲۰۱۹ تا ۲۰۲۶ را تحت تأثیر قرار داد و برای تراکنشهای بومی و غیر EVM که با دستگاههای لجر امضا شدهاند اعمال میشود.
این شبکه گفت که در 19 ژوئیه فعالیت روی زنجیره مطابق با بهره برداری فعال را مشاهده کرده است و علت اصلی را در 21 ژوئیه تأیید کرده است. Zilliqa یک ساخت برنامه لجر اصلاح شده را آماده کرده است، اما این اصلاح از کلیدهایی که از طریق امضاهای قبلی در معرض دید قرار گرفته اند محافظت نمی کند. در آخرین بهروزرسانی رسمی، عملیات محلی به حالت تعلیق درآمده است، در حالی که تیم یک برنامه بازیابی هماهنگ را نهایی میکند.
اشکال Zilliqa Ledger امضاهای تراکنش را ضعیف کرد
این نقص بر نحوه تولید امضاهای Schnorr برای تراکنش های محلی توسط برنامه Zilliqa Ledger تأثیر گذاشت. هر امضایی برای محافظت از کلید خصوصی به یک عدد تصادفی جدید نیاز دارد که به عنوان nonce شناخته می شود. Zilliqa گفت که این برنامه دادههای تصادفی کافی تولید میکند اما 32 بایت اشتباه را در فرآیند امضا کپی میکند. این خطا باعث شد که بالاترین 64 بیت در یک زمان در صفر ثابت بماند.
تصادفی بودن کاهش یافته به مهاجمان اجازه میدهد تا چندین امضای عمومی را از یک حساب مقایسه کنند و کلید خصوصی آن را دوباره ایجاد کنند. زیلیقا گفت، حسابهایی که تقریباً پنج یا بیشتر تراکنش محلی تحت تأثیر را ارسال میکنند، باید در معرض خطر تلقی شوند. به گفته این پروژه، هنگامی که امضاهای کافی در دسترس هستند، فرآیند بازیابی می تواند چند ثانیه در سخت افزار معمولی طول بکشد.
از آنجایی که امضاها به طور دائم در زنجیره ثبت میشوند، بهروزرسانی برنامه لجر نمیتواند کلیدی را که قبلاً در معرض دید قرار گرفته است تعمیر کند. زیلیقا گفت کلیدهای آسیب دیده باید بازنشسته شوند. همچنین نسبت به جابجایی صرف وجوه پس از شروع مجدد تراکنش ها هشدار داد، زیرا مهاجمی که کلید بازیابی شده را در دست دارد می تواند اقدام به ارسال تراکنش رقیب کند.
عملیات محلی بدون تأثیر بر کاربران EVM متوقف می شود
پس از شناسایی این نقص، Zilliqa تراکنشهای محلی را به حالت تعلیق درآورد و انتقالهای محلی بیشتر را مسدود کرد، در حالی که تیم روشی را برای محافظت از موجودیهای آسیبدیده توسعه داد. این پروژه از کاربران لجر که تراکنشهای محلی را امضا میکردند خواست تا منتظر دستورالعملهای رسمی باشند.
Zilliqa گفت: «کاربرانی که تراکنشهای بومی Zilliqa را با دستگاه Ledger امضا میکنند، باید قبل از هر اقدامی منتظر راهنمایی رسمی باشند.
به گفته زیلیقا، این موضوع بر تراکنش های EVM تاثیری ندارد. این پروژه همچنین خاطرنشان کرد که کیت های توسعه نرم افزار، از جمله zilliqa-js، gozilliqa-sdk و pyzil، nonces را به درستی تولید می کنند. بنابراین، کاربرانی که فقط با ابزارهای سازگار با EVM تراکنش میکنند، از مسیر امضای تحت تأثیر خارج میشوند.
Zilliqa به KuCoin برای کمک به ردیابی مشکل اعتبار داد. صرافی کلیدهای خصوصی آسیب دیده را از امضاهای عمومی بازیابی کرد، به تأیید استفاده فعال کمک کرد، و به شناسایی فرآیندهای عدم ایجاد معیوب کمک کرد. زیلیقا گفت که این همکاری کمک میکند تا در حین آمادهسازی یک طرح بازیابی گستردهتر، اقدامات حفاظتی انجام شود.
Upbit پس از افشای ZIL علیه ZIL اقدام می کند
صرافی کره جنوبی، Upbit، ZIL را پس از افشای عمومی این آسیبپذیری در وضعیت ذخیره قرار داد. این تعریف بازارهای KRW و BTC را پوشش می دهد، در حالی که سپرده ها و برداشت های ZIL به حالت تعلیق درآمده است. اگر مشکل از طریق فرآیند نظارت صرافی حل نشود، پشتیبانی معاملات ممکن است با بررسی های بیشتری روبرو شود.
اقدام مبادله زمانی انجام می شود که Zilliqa تلاش می کند تعادل هایی را که در حال حاضر توسط کلیدهای قابل بازیابی کنترل می شود، ایمن کند. یک ساختار لجر اصلاح شده آماده شده است، اما این پروژه هنوز روش بازیابی کامل را منتشر نکرده است یا زمان از سرگیری عملیات محلی را اعلام نکرده است.
همانطور که crypto.news در 20 ژوئیه گزارش داد، Zilliqa از صرافیها خواسته بود پس از گزارش یکی از شرکای صرافی سرقت کیف پول سرد، سپردهگذاری و برداشت ZIL را متوقف کنند. در این مرحله، پروژه مقدار دزدیده شده، مبادله تحت تأثیر یا روش حمله را فاش نکرده بود. Zilliqa به طور عمومی فاش نکرده است که آیا سرقت قبلی به دلیل نقص لجر بوده است یا خیر.
این اشکال به دنبال قطعی های قبلی شبکه Zilliqa است
آسیبپذیری Ledger با قطعیهای قبلی Zilliqa متفاوت است، زیرا به جای ایجاد اختلال در تولید یا همگامسازی گره، بر امنیت کلید خصوصی تأثیر میگذارد. با این حال، این اعلامیه پس از چندین نقص فنی که در سالهای گذشته شبکه را تحت تأثیر قرار داد، منتشر شد.
علاوه بر این، Zilliqa در سپتامبر 2024 پس از یک اشکال که تولید بلوک را متوقف کرد، یک اصلاح دائمی را اعلام کرد. سپس شبکه در ژانویه 2025 به دلیل مشکلات همگام سازی گره قبل از بازگشت به سرویس کامل، دچار قطعی دیگری شد. Zilliqa این حوادث را به نقص در برنامه Ledger نسبت نداد.
مشکل فعلی نیز خارج از سخت افزار لجر است. Zilliqa این مشکل را به عنوان یک نقص در کد امضای بومی پیادهسازی Ledger شناسایی کرد. ساخت ثابت، رندر یک شات تمام عرض را بازیابی می کند و باید هنگام انتشار از امضاهای ضعیف جدید جلوگیری کند.
برای کاربران آسیب دیده، سابقه تراکنش های قدیمی ریسک اصلی باقی می ماند. امضاهای عمومی را نمی توان از بلاک چین حذف کرد. Zilliqa گفت کاربرانی که تقریباً پنج یا بیشتر تراکنش محلی را با دستگاه لجر امضا کردهاند، باید کلیدهای خود را در معرض خطر قرار دهند و منتظر دستورالعملهای بازیابی باشند. این شبکه تاریخی را برای بازگرداندن عملیات محلی اعلام نکرده است.

