AktualnościKryptoZilliqa w analizie post-mortem: błąd podpisywania w aplikacji Ledger odsłonił co najmniej 6 772 konta i umożliwił kradzież 683 milionów ZIL

Zilliqa w analizie post-mortem: błąd podpisywania w aplikacji Ledger odsłonił co najmniej 6 772 konta i umożliwił kradzież 683 milionów ZIL

Autor: CoinLineup·

Najważniejsze informacje

  • Zilliqa poinformowała, że błąd w jej aplikacji portfela Ledger odsłonił co najmniej 6 772 konta.
  • Ta sama wada, według doniesień, umożliwiła kradzież 683 milionów ZIL.
  • Zilliqa zaznaczyła, że problem tkwił w jej własnej aplikacji na urządzenia Ledger, a nie w sprzęcie Ledger.
  • Relacje medialne wyśledziły źródło problemu w odrzucaniu przez aplikację entropii wykorzystywanej przy generowaniu kluczy prywatnych.
  • Zilliqa wstrzymała natywne transakcje w sieci po zidentyfikowaniu błędu.
Zilliqa w analizie post-mortem: błąd podpisywania w aplikacji Ledger odsłonił co najmniej 6 772 konta i umożliwił kradzież 683 milionów ZIL

Zilliqa ujawniła, że błąd w sposobie, w jaki jej aplikacja na sprzętowy portfel Ledger podpisywała transakcje, odsłonił co najmniej 6 772 konta użytkowników i umożliwił kradzież 683 milionów ZIL, natywnego tokenu sieci. Projekt blockchain przedstawił szczegóły w analizie post-mortem, opisując wadę związaną ze sposobem, w jaki aplikacja obsługiwała tajne dane chroniące klucze prywatne. Sama Zilliqa to publiczny blockchain uruchomiony na początku 2019 roku, którego centralną cechą projektową jest sharding — dzielenie obciążenia transakcyjnego między równoległe grupy węzłów — a ZIL służy w sieci do opłacania transakcji.

Zgodnie z analizą post-mortem błąd podpisywania w aplikacji Zilliqa na urządzenia Ledger pozostawił co najmniej 6 772 konta odsłonięte. Błąd podpisywania oznacza, że aplikacja portfela nieprawidłowo obsługiwała proces zatwierdzania transakcji — krok mający zapewnić bezpieczeństwo środków użytkowników. Wada tkwiła w stworzonej przez Zilliqa aplikacji działającej na urządzeniach Ledger, a nie w samym sprzęcie Ledger: portfele Ledger działają poprzez oddzielne aplikacje dla poszczególnych blockchainów, dostarczane przez każdy projekt, co umieszcza kod danego projektu bezpośrednio w ścieżce podpisywania.

Zilliqa przedstawia liczbę 6 772 jako minimum, a nie potwierdzoną ostateczną sumę wszystkich poszkodowanych. Ta sama wada, jak podaje projekt, umożliwiła kradzież 683 milionów ZIL.

Relacja CryptoSlate wyśledziła źródło problemu w odrzucaniu entropii przez aplikację sprzętowego portfela. Entropia to losowość wykorzystywana do wygenerowania klucza prywatnego; bez jej wystarczającej ilości klucze stają się możliwe do odgadnięcia, co może narazić chronione przez nie aktywa kryptowalutowe.

Dlaczego liczba kont i utrata tokenów mają znaczenie

Liczba 6 772 stanowi mierzalne minimum liczby użytkowników uwikłanych w incydent. Ponieważ Zilliqa opisuje ją jako minimum, rzeczywista liczba dotkniętych kont może być wyższa. Skradzione tokeny wskazują na finansową wagę błędu: wada podpisywania znajduje się w warstwie zaufania każdego portfela, więc awaria w tym miejscu bezpośrednio zagraża środkom użytkowników i zaufaniu do ZIL.

Błąd był na tyle poważny, że Zilliqa wstrzymała natywne transakcje w sieci, jak donosi The Block, który poinformował, że wada sięgała kodu aplikacji Ledger z 2019 roku — kodu napisanego w tym samym roku, w którym uruchomiono sieć, co oznacza, że podatna na atak ścieżka podpisywania pochodziła z pierwszego roku działania Zilliqa.

Co powinni wynieść użytkownicy Zilliqa

Użytkownicy, którzy trzymali ZIL na urządzeniu Ledger, mogą należeć do grupy odsłoniętych kont. Incydent przypomina, że nawet sprzętowe portfele, powszechnie uważane za bezpieczniejszą opcję, mogą zawierać wady na poziomie aplikacji.

Nie jest to również pierwszy przypadek, gdy podpisywanie przyciągnęło uwagę w ekosystemie Ledger. Ledger wcześniej zajął się osobnym problemem, naprawiając podatność podpisywania Ethereum, co podkreśla, że krok zatwierdzania wciąż ujawnia się jako słaby punkt. Ten wzorzec odbija się w innych projektach, które wstrzymały działalność po problemie na poziomie kodu, podobnie jak wtedy, gdy TAC wstrzymało produkcję bloków z powodu exploitu związanego z podażą tokenów. Zatrzymanie sieci zyskuje czas, ale również sygnalizuje, jak głęboka jest podstawowa wada.

Dla zwykłych posiadaczy praktyczny wniosek jest prosty: śledź oficjalne kanały Zilliqa w poszukiwaniu wskazówek i sprawdź, czy konto mieści się w ujawnionym zakresie narażenia, zanim przeniesiesz środki. Za tą poradą kryją się dwa otwarte pytania — czy liczba 6 772 zostanie później zrewidowana w górę oraz jakie środki zaradcze, jeśli w ogóle, projekt zaleci dla kluczy wygenerowanych przez wadliwą aplikację.