Zilliqa 因關鍵的錢包漏洞面臨連鎖影響(後續風波)

  • Zilliqa 在於其 Ledger 錢包應用程式中識別出關鍵漏洞後,暫停原生交易。
  • 該缺陷可能使攻擊者能夠從數年期間所產生的交易簽名中重建私鑰。
  • 在網路準備受影響用戶的復原指示期間,交易所已限制 ZIL 轉帳。
  • 此問題僅限於 Zilliqa 的原生 Ledger 應用程式,不影響 Ledger 硬體或 EVM 網路。

在確認其 Ledger 硬體錢包應用程式中的關鍵資安漏洞後,Zilliqa 已暫停所有原生(非 EVM)交易。該漏洞可能使攻擊者能從公開可得的區塊鏈簽名中恢復用戶的私鑰。隨著專案與資安研究人員及交易所合作,以遏制此次事件並為可能受影響的用戶開發復原流程,這項緊急措施應運而生。
根據 X 上的公告,該漏洞僅限於 Zilliqa 的原生區塊鏈,且不影響其相容 EVM 的網路。
Ledger 硬體裝置本身同樣不受影響,問題僅侷限於 Zilliqa Ledger 應用程式的軟體實作。
調查追溯該漏洞源自數年前的加密錯誤
根據 Zilliqa,該漏洞起因於其在使用 Schnorr 簽章時的實作錯誤;Schnorr 是用於授權原生交易的加密方案。

隨著我們的調查推進,我們想澄清一個重要的點:

目前,我們尚未發現任何證據顯示該事件是由交易所的錢包管理或營運流程所導致。我們感謝交易所的配合,協助識別…… https://t.co/i6UQ62m4CM

— Zilliqa (@zilliqa) 2026 年 7 月 20 日

與其為每個簽名產生完全隨機的 nonce,緩衝區複製的失誤導致每個 nonce 的最高 64 位元被覆寫為 0。這大幅降低了用於保護每個簽名的隨機性,進而形成攻擊者在於鏈上觀察足夠多的交易後,能夠利用格基約簡技術重建私鑰的條件。
專案表示,該具漏洞的程式碼自 2019 年初次發布以來就在所有版本的 Zilliqa Ledger 應用程式中存在,意味著該缺陷在近 6 年間都未被發現。
在 7 月 19 日偵測到可疑的鏈上活動後,調查加速。工程師與交易所合作夥伴(包括 KuCoin)一起追查,將攻擊指向 Ledger 應用程式的簽章流程,並於 7 月 21 日對外公開確認該漏洞。一天後,Zilliqa 暫停所有原生交易,並開始進行緩解工作。

僅有特定群組用戶被視為有風險
該漏洞並不會以同等程度影響每一位 ZIL 持有者。依據專案的指引,最高風險群組包含以下用戶:

  • 使用 Ledger 裝置進行原生(非 EVM)ZIL 交易。
  • 在 2019 年至 2026 年 7 月期間簽署交易。
  • 使用同一組私鑰生成約 5 組或以上的簽名。

專案強調,其生態系的數個部分仍不受影響:

  • Ledger 硬體裝置未遭到入侵。
  • Zilliqa 的相容 EVM 區塊鏈持續正常運作。
  • 軟體錢包不受此漏洞影響。

Zilliqa 已敦促可能受影響的用戶在發布官方移轉指示前不要移動資金或嘗試自行復原,並警告過早採取行動可能會使復原流程變得更為複雜。

交易所迅速採取行動以遏制潛在後果
該揭露促使加密貨幣交易平台立即採取行動。
南韓的 Upbit 將 ZIL 列為警示性資產,暫停存款與提款,並依據該國的投資人保護架構,將該代幣置於至 8 月中旬的下架審查之下。
其他中心化交易所也暫時限制原生 ZIL 轉帳,同時評估 Ledger 應用程式漏洞可能造成的影響,以及與生態系其中一個交易所合作夥伴所管理的離線冷錢包中持有的 ZIL 相關的另一樁盜竊報告。儘管這兩起事件彼此獨立,但其接近的發生時間使市場擔憂加劇。
在揭露後,投資人情緒惡化。ZIL 在前 24 小時內約下跌 5%,過去一週約下跌 17%,跌至約 0.0024 美元,因交易者在評估此次資安事件規模。

復原現在取決於更換已暴露的錢包
與許多軟體漏洞不同,此事件不僅止於部署修補程式。由於具漏洞的交易簽名已永久記錄在區塊鏈上,更新 Ledger 應用程式無法消除與過去 6 年間所建立的簽名相關的暴露。
因此,後續回應階段將著重於將受影響用戶移轉至新產生的錢包,而非嘗試回復遭到損害的錢包。此流程預期需要在 Zilliqa、Ledger、加密貨幣交易所與錢包持有人之間進行協調,才能使原生網路活動全面恢復正常。

ZIL0.68%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 打賞
  • 回覆
  • 轉發
  • 分享
回覆
請輸入回覆內容
請輸入回覆內容
暫無回覆