Zilliqa (ZIL) grozi wycofanie z Upbit po wykryciu krytycznej luki w portfelu

zil
btc
luka w Ledgerodzyskiwanie klucza prywatnegoryzyko wycofaniabłąd bezpieczeństwaZilliqaUpbit
4 Godzin temuŹródło: u.today
Zilliqa (ZIL) grozi wycofanie z Upbit po wykryciu krytycznej luki w portfelu

Główna południowokoreańska giełda kryptowalut Upbit oznaczyła Zilliqa (ZIL) jako aktyw ostrzegawczy po odkryciu krytycznej luki w jej aplikacji Ledger.

Według Wu Blockchain, Upbit umieścił ZIL na liście aktywów ostrzegawczych, budząc obawy co do przyszłego wsparcia handlowego tokena na giełdzie kryptowalut, z możliwością wycofania go z obrotu, jeśli problem bezpieczeństwa nie zostanie rozwiązany.

Wcześniej dzisiaj, 22 lipca, Zilliqa ujawniła krytyczną wadę generowania nonce w swojej aplikacji Ledger, która pozwala na odzyskanie kluczy prywatnych z publicznych podpisów po około pięciu natywnych transakcjach.

Problem dotyczy wszystkich wersji wydanych od 2019 do 2026 roku, a aktywna eksploatacja została zaobserwowana 19 lipca. Natywne transakcje Zilliqa zostały zawieszone, a dotknięte klucze mają zostać wycofane, podczas gdy transakcje EVM nie są dotknięte.

Upbit następnie oznaczył ZIL jako aktyw ostrzegawczy na swoich rynkach KRW i BTC. Wpłaty i wypłaty ZIL pozostają zawieszone, a wsparcie handlowe może zostać zakończone, jeśli problem nie zostanie rozwiązany.

Co się stało?

22 lipca Zilliqa ogłosiła odkrycie luki w generowaniu nonce w swojej aplikacji Ledger w poście na X.

Zidentyfikowano krytyczną lukę w aplikacji Zilliqa Ledger dotyczącą generowania podpisów Schnorra dla natywnych (nie-EVM) transakcji Zilliqa. Luka powoduje, że podpisy są generowane z przewidywalnie osłabionymi efemerycznymi nonce, z których atakujący może odzyskać klucz prywatny podpisującego, używając tylko publicznie dostępnych danych z łańcucha.

Zespół Zilliqa zauważył, że środki ochronne są już wdrożone, aby zapobiec dalszym stratom, a skoordynowany plan naprawczy jest finalizowany.

Luka dotyczy kluczy prywatnych używanych do podpisywania natywnych transakcji Zilliqa za pomocą urządzenia Ledger, a każde konto, które wyemitowało około pięć lub więcej natywnych transakcji podpisanych przez aplikację Zilliqa Ledger, powinno być uznane za zagrożone. Dzieje się tak, ponieważ ich klucze prywatne mogą zostać zrekonstruowane z podpisów już zapisanych w łańcuchu, niezależnie od późniejszej aktualizacji oprogramowania.

Problem jest jednak ograniczony do natywnej ścieżki podpisywania aplikacji Ledger, a transakcje EVM nie są dotknięte.