导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Zilliqa Ledger应用漏洞致私钥泄露,ZIL原生交易紧急暂停

Zilliqa在披露其Ledger应用存在严重漏洞后,已暂停原生ZIL交易。该漏洞允许攻击者通过公开的交易签名恢复私钥。Zilliqa警告,使用Ledger设备签署约五笔或以上原生交易的账户应被视为永久性受损。

韩国交易所Upbit已将ZIL列为谨慎交易对象,而EVM交易和Zilliqa软件开发工具包(SDK)不受影响。该漏洞影响2019年至2025年间发布的所有版本,并适用于使用Ledger设备签署的原生非EVM交易。Zilliqa网络于7月19日观察到与漏洞利用相关的链上活动,并于7月21日确认根本原因。

Zilliqa已准备修正版的Ledger应用,但补丁无法保护已通过早期签名暴露的密钥。在最新官方更新中,原生交易仍然暂停,团队正在制定协调恢复计划。

漏洞细节:签名随机数缺陷
该漏洞影响Zilliqa Ledger应用生成Schnorr签名的过程。每个签名需要新鲜的随机数(nonce)来保护私钥。Zilliqa表示应用生成了足够随机数据,但将错误的32字节复制到签名过程中,导致每个nonce的高64位固定为零。降低的随机性使攻击者能够通过比较同一账户的多个公开签名重建私钥。Zilliqa表示,在拥有足够签名的情况下,恢复过程可在普通硬件上数秒内完成。由于签名永久记录在链上,更新Ledger应用无法修复已暴露的密钥,受影响密钥必须废弃。

原生交易暂停,EVM用户不受影响
Zilliqa在发现漏洞后暂停了原生交易,阻止进一步的原生转账,同时团队开发保护受影响余额的方法。项目方要求使用Ledger签署过原生交易的用户等待官方指导。Zilliqa指出,问题不影响EVM交易,其SDK(包括zilliqa-js、gozilliqa-sdk和pyzil)正确生成了nonce。仅通过EVM兼容工具进行交易的用户不在受影响路径内。

KuCoin协助溯源,Upbit发出警告
Zilliqa感谢KuCoin帮助追溯问题。该交易所从公开签名中恢复了受影响私钥,确认了活跃利用,并协助识别有缺陷的nonce生成过程。Zilliqa表示这一合作帮助其在准备更广泛恢复计划的同时引入了保护措施。韩国交易所Upbit在漏洞公开后将ZIL列入谨慎状态,涵盖其韩元及BTC市场,ZIL存取款仍暂停。交易支持可能根据监控结果面临进一步审查。

此前网络中断与漏洞区别
该Ledger漏洞与此前Zilliqa网络中断不同,它影响私钥安全而非区块生产或节点同步。然而,此次披露发生在网络经历多次技术中断之后。Zilliqa曾在2024年9月宣布永久修复一个导致区块生产停止的漏洞,2025年1月又因节点同步问题出现另一次中断。Zilliqa未将这些事件与Ledger应用漏洞关联。问题本身不在Ledger硬件中,而是Zilliqa自家Ledger应用的原生签名代码缺陷。修正版将恢复全宽nonce生成,一旦发布应能防止新的弱签名。

对于受影响用户,旧的交易历史仍是主要风险。Zilliqa表示,使用Ledger设备签署过约五笔或以上原生交易的用户应视其密钥为已泄露,并等待恢复指令。网络尚未公布恢复原生交易的具体日期。