Zilliqa (ZIL) рискует быть исключенной из листинга на Upbit из-за критической уязвимости в кошельке

zil
btc
уязвимость Ledgerвосстановление закрытого ключариск делистингапроблема безопасностиZilliqaUpbit
3 Несколько часов назадИсточник: u.today
Zilliqa (ZIL) рискует быть исключенной из листинга на Upbit из-за критической уязвимости в кошельке

Крупная южнокорейская криптовалютная биржа Upbit отметила Zilliqa (ZIL) как актив с предостережением после обнаружения критической уязвимости в приложении Ledger.

Согласно Wu Blockchain, Upbit присвоил ZIL статус актива с предостережением, что вызывает опасения относительно будущей поддержки торговли токеном на бирже, с возможностью делистинга, если проблема безопасности не будет решена.

Ранее сегодня, 22 июля, Zilliqa раскрыла критическую ошибку генерации nonce в приложении Ledger, которая позволяет восстановить закрытые ключи из публичных подписей после примерно пяти нативных транзакций.

Проблема затрагивает все версии, выпущенные с 2019 по 2026 год, при этом активная эксплуатация наблюдалась 19 июля. Нативные транзакции Zilliqa приостановлены, затронутые ключи будут отозваны, в то время как EVM-транзакции не затронуты.

Upbit впоследствии присвоил ZIL статус актива с предостережением на рынках KRW и BTC. Депозиты и вывод ZIL остаются приостановленными, и поддержка торговли может быть прекращена, если проблема не будет решена.

Что произошло?

22 июля Zilliqa объявила об обнаружении уязвимости генерации nonce в приложении Ledger в посте на X.  

Критическая уязвимость была выявлена в приложении Zilliqa Ledger, затрагивающая генерацию подписей Шнорра для нативных (не EVM) транзакций Zilliqa. Уязвимость приводит к тому, что подписи генерируются с предсказуемо ослабленными эфемерными nonce, из которых злоумышленник может восстановить закрытый ключ подписывающего, используя только общедоступные данные в цепочке.

Команда Zilliqa отметила, что уже приняты защитные меры для предотвращения дальнейших потерь, и согласованный план исправления находится на стадии завершения.

Уязвимость затрагивает закрытые ключи, используемые для подписи нативных транзакций Zilliqa с помощью устройства Ledger, и любой аккаунт, который отправил около пяти или более нативных транзакций, подписанных через приложение Zilliqa Ledger, следует считать скомпрометированным. Это связано с тем, что их закрытые ключи могут быть восстановлены из подписей, уже записанных в цепочке, независимо от любых последующих обновлений программного обеспечения.

Однако проблема ограничена нативным путем подписи приложения Ledger, EVM-транзакции не затронуты.