新闻加密货币Zilliqa 事后分析:Ledger 签名漏洞致使至少 6,772 个账户暴露,并被利用盗取 6.83 亿枚 ZIL

Zilliqa 事后分析:Ledger 签名漏洞致使至少 6,772 个账户暴露,并被利用盗取 6.83 亿枚 ZIL

作者: CoinLineup·

要点速览

  • Zilliqa 表示,其 Ledger 钱包应用中的一个漏洞导致至少 6,772 个账户暴露。
  • 同一漏洞据称被用于盗取 6.83 亿枚 ZIL。
  • Zilliqa 表示,问题出在其面向 Ledger 设备的自研应用,而非 Ledger 的硬件。
  • 报道称,该问题源于应用丢弃了用于生成私钥的熵。
  • 该漏洞被发现后,Zilliqa 暂停了网络上的原生交易。
Zilliqa 事后分析:Ledger 签名漏洞致使至少 6,772 个账户暴露,并被利用盗取 6.83 亿枚 ZIL

Zilliqa 披露,其 Ledger 硬件钱包应用在签署交易方式上的一个漏洞导致至少 6,772 个用户账户暴露,并被用于盗取 6.83 亿枚 ZIL(该网络的原生代币)。该区块链项目在一份事后分析报告中详细说明了相关细节,描述了一个与该应用处理保护私钥的机密数据方式有关的缺陷。Zilliqa 本身是一个于 2019 年初上线的公链,其核心设计特性是分片(sharding)——将交易负载拆分到并行的节点组进行处理,ZIL 则用于支付该网络上的交易费用。

根据这份事后分析报告,Zilliqa Ledger 应用中的一个签名漏洞导致至少 6,772 个账户暴露。所谓签名漏洞,是指钱包应用错误地处理了交易审批流程——这一环节的设计目的正是保障用户资金安全。该缺陷位于运行在 Ledger 设备上的 Zilliqa 自研应用中,而非 Ledger 的硬件本身:Ledger 钱包通过独立的、按区块链区分的应用程序运行,每个项目自行提供这些应用,这使得项目自身的代码进入了签名路径。

Zilliqa 将 6,772 这一数字定性为最低数字,而非所有受影响者的最终确认总数。该项目表示,同一漏洞被用于盗取 6.83 亿枚 ZIL。

CryptoSlate 的报道将问题追溯到该硬件钱包应用丢弃了熵。熵是用于生成私钥的随机性;如果熵不足,密钥就会变得可以被推测,从而暴露其保护的加密资产。

为什么账户数量和代币损失至关重要

6,772 这一数字为受事件波及的用户数量提供了一个可衡量的下限。由于 Zilliqa 将其描述为最低数字,受影响账户的实际数量可能更高。被盗代币则凸显了该漏洞的财务影响:签名漏洞位于任何钱包的信任层,因此这一环节的失灵会直接威胁用户资金以及对 ZIL 的信心。

该漏洞严重到 Zilliqa 因此暂停了网络上的原生交易,据 The Block 报道,该漏洞可追溯至 Ledger 应用 2019 年的代码——这些代码编写于该网络上线的同一年,意味着存在漏洞的签名路径可追溯至 Zilliqa 运营的第一年。

Zilliqa 用户应吸取的要点

通过 Ledger 设备持有 ZIL 的用户,其账户可能属于暴露群体之列。此次事件提醒人们,即使是普遍被视为更安全选项的硬件钱包,也可能存在应用层面的缺陷。

这也不是签名问题首次在 Ledger 生态中受到审视。Ledger 此前在修复一个以太坊签名漏洞时曾修补过一个独立问题,凸显出交易审批环节不断成为暴露的薄弱点。这一模式与其他项目在代码层面出现问题后暂停运营的做法相呼应,例如 TAC 因代币供应漏洞而停止区块生产。停止网络可以争取时间,但也表明底层漏洞之深。

对于普通持有者而言,实用要点很简单:关注 Zilliqa 官方渠道的指引,并在转移资金之前确认账户是否属于已披露的暴露范围。这一建议背后存在两个悬而未决的问题——6,772 这一数字日后是否会被上调,以及该项目是否会为通过存在漏洞的应用生成的密钥提供补救措施(如果有的话)。