Główna południowokoreańska giełda kryptowalut Upbit oznaczyła Zilliqa (ZIL) jako aktyw ostrzegawczy po odkryciu krytycznej luki w jej aplikacji Ledger.
Według Wu Blockchain, Upbit umieścił ZIL na liście aktywów ostrzegawczych, budząc obawy co do przyszłego wsparcia handlowego tokena na giełdzie kryptowalut, z możliwością wycofania go z obrotu, jeśli problem bezpieczeństwa nie zostanie rozwiązany.
Wcześniej dzisiaj, 22 lipca, Zilliqa ujawniła krytyczną wadę generowania nonce w swojej aplikacji Ledger, która pozwala na odzyskanie kluczy prywatnych z publicznych podpisów po około pięciu natywnych transakcjach.
Problem dotyczy wszystkich wersji wydanych od 2019 do 2026 roku, a aktywna eksploatacja została zaobserwowana 19 lipca. Natywne transakcje Zilliqa zostały zawieszone, a dotknięte klucze mają zostać wycofane, podczas gdy transakcje EVM nie są dotknięte.
Upbit następnie oznaczył ZIL jako aktyw ostrzegawczy na swoich rynkach KRW i BTC. Wpłaty i wypłaty ZIL pozostają zawieszone, a wsparcie handlowe może zostać zakończone, jeśli problem nie zostanie rozwiązany.
Co się stało?
22 lipca Zilliqa ogłosiła odkrycie luki w generowaniu nonce w swojej aplikacji Ledger w poście na X.
Zidentyfikowano krytyczną lukę w aplikacji Zilliqa Ledger dotyczącą generowania podpisów Schnorra dla natywnych (nie-EVM) transakcji Zilliqa. Luka powoduje, że podpisy są generowane z przewidywalnie osłabionymi efemerycznymi nonce, z których atakujący może odzyskać klucz prywatny podpisującego, używając tylko publicznie dostępnych danych z łańcucha.
Zespół Zilliqa zauważył, że środki ochronne są już wdrożone, aby zapobiec dalszym stratom, a skoordynowany plan naprawczy jest finalizowany.
Luka dotyczy kluczy prywatnych używanych do podpisywania natywnych transakcji Zilliqa za pomocą urządzenia Ledger, a każde konto, które wyemitowało około pięć lub więcej natywnych transakcji podpisanych przez aplikację Zilliqa Ledger, powinno być uznane za zagrożone. Dzieje się tak, ponieważ ich klucze prywatne mogą zostać zrekonstruowane z podpisów już zapisanych w łańcuchu, niezależnie od późniejszej aktualizacji oprogramowania.
Problem jest jednak ograniczony do natywnej ścieżki podpisywania aplikacji Ledger, a transakcje EVM nie są dotknięte.








