Zilliqa 因關鍵錢包漏洞面臨嚴重後果

  • Zilliqa 在其 Ledger 錢包應用程式中辨識到關鍵弱點後,已暫停原生交易。
  • 此缺陷可能讓攻擊者能夠從數年內生成的交易簽名中重建私鑰。
  • 當網路準備針對受影響用戶的復原指引時,交易所已限制 ZIL 轉帳。
  • 這個問題僅限於 Zilliqa 的原生 Ledger 應用程式,不影響 Ledger 硬體或 EVM 網路。

在確認其 Ledger 硬體錢包應用程式存在關鍵資安漏洞後,Zilliqa 已暫停所有原生(非 EVM)交易。該漏洞可能讓攻擊者能夠從公開可得的區塊鏈簽名中找回用戶私鑰。此緊急措施伴隨專案與資安研究人員及交易所合作,遏制事件並為可能受影響的用戶制定復原流程。 根據 X 的公告,該漏洞僅限於 Zilliqa 的原生區塊鏈,不影響其與 EVM 相容的網路。 Ledger 硬體裝置本身同樣不受影響,問題被侷限在 Zilliqa Ledger 應用程式的軟體實作上。 調查追溯出該漏洞源自多年以前的加密錯誤 依 Zilliqa 所述,該漏洞起因於其在使用 Schnorr 簽名時的實作錯誤;Schnorr 簽名是用於授權原生交易的加密方案。

隨著我們的調查進展,我們想釐清一個重要重點:

在這個階段,我們尚未找到任何證據顯示該事件是由交易所的錢包管理或營運流程所導致。我們感謝該交易所在辨識…… https://t.co/i6UQ62m4CM

— Zilliqa (@zilliqa) 2026 年 7 月 20 日

與其為每一筆簽名產生完全隨機的 nonce,緩衝複製錯誤導致每個 nonce 的最高 64 位元被覆寫為零。這大幅降低了保護每筆簽名的隨機性,進而創造了攻擊者在鏈上觀測到足夠交易後,能夠利用格理約化(lattice reduction)技術重建私鑰的條件。 專案表示,該有漏洞的程式碼自 2019 年最初發布以來,在 Zilliqa Ledger 應用程式的每個版本中都存在,意味著該缺陷幾乎在未被發現的情況下存在了近六年。 在 7 月 19 日偵測到可疑的鏈上活動後,調查進一步加速。工程師與包含 KuCoin 在內的交易所夥伴合作,追查攻擊源於 Ledger 應用程式的簽名流程,並於 7 月 21 日公開確認該漏洞。一天之後,Zilliqa 暫停所有原生交易,並展開緩解工作。 僅有特定群組用戶被視為存在風險 該漏洞並不會以相同方式影響每一位 ZIL 持有人。根據專案的指引,風險最高的群組包括以下用戶:

  • 使用 Ledger 裝置執行原生(非 EVM)ZIL 交易。
  • 在 2019 年至 2026 年 7 月期間簽署交易。
  • 使用同一把私鑰產生約五筆或以上的簽名。

專案強調,生態系中的多個部分仍不受影響:

  • Ledger 硬體裝置未遭到入侵。
  • Zilliqa 與 EVM 相容的區塊鏈繼續正常運作。
  • 受此漏洞影響的並非軟體錢包。

Zilliqa 已敦促可能受影響的用戶在官方遷移指引發布前不要移動資金,也不要嘗試自行復原,同時警告若過早採取行動可能會使復原流程變得更為複雜。 交易所快速採取措施以遏制潛在外溢影響 此次揭露引發加密貨幣交易平台的即時行動。 韓國的 Upbit 將 ZIL 分類為警示性資產,暫停存款與提款,並依該國投資者保護框架將該代幣納入下架審查,直至 8 月中旬。 其他中心化交易所也暫時限制原生 ZIL 轉帳,同時評估 Ledger 應用程式漏洞可能帶來的影響,以及一則涉及保管於生態系其中一間交易所管理之離線冷錢包中的 ZIL 的另一宗盜竊報導。儘管這兩起事件彼此獨立,但其時間接近加劇了市場的疑慮。 在揭露後,投資者情緒惡化。ZIL 在前 24 小時內下跌約 5%,過去一週則下跌約 17%,當交易者評估該資安事件規模後,價格跌至約 0.0024 美元。 復原現在取決於更換已暴露的錢包 與許多軟體漏洞不同,此次事件不僅止於部署修補程式。由於有漏洞的交易簽名已被永久記錄在區塊鏈上,更新 Ledger 應用程式無法消除與過去六年所建立簽名相關的暴露風險。 因此,下一階段的因應將重點放在將受影響用戶遷移至新產生的錢包,而非嘗試還原遭到危及的錢包。預期在原生網路活動能夠完全恢復正常之前,此流程需要 Zilliqa、Ledger、加密貨幣交易所與錢包持有人之間進行協調。

ZIL2.04%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 打賞
  • 回覆
  • 轉發
  • 分享
回覆
請輸入回覆內容
請輸入回覆內容
暫無回覆