Zilliqa Ledger 应用程序严重漏洞泄露私钥后暂停原生转账
要点速览
- •Zilliqa Ledger 应用程序中严重的 nonce 生成漏洞可能使攻击者在通过该设备签署约五笔原生交易后恢复用户的私钥。
- •Zilliqa 停止了所有原生 ZIL 转账,并建议受影响的用户立即更换其密钥,因为受损的签名数据无法从区块链上移除。
- •Upbit 将 ZIL 列为警告状态并开始退市审查,导致该代币价格下跌约 10%。
- •兼容 EVM 的交易和软件钱包不受该缺陷影响,该缺陷仅限于原生非 EVM Zilliqa 转账。
- •Zilliqa 正在与 KuCoin 等交易所合作伙伴合作追踪被盗资金,并正在开发其 Ledger 应用程序的修补版本。

Zilliqa 在其 Ledger 硬件钱包应用程序中出现导致用户私钥泄露的严重漏洞后,已停止所有原生 ZIL 转账,这引发了交易所层面的反应和该代币价格的急剧下跌。该事件凸显了硬件钱包安全中一个常被忽视的风险:虽然像 Ledger 这样的设备旨在将私钥与连接互联网的系统隔离,但运行在其上的第三方区块链应用程序仍可能引入可利用的漏洞。
Upbit 将 ZIL 列为警告状态
韩国最大的加密货币交易所 Upbit 迅速将 ZIL 列为警告状态,并启动了退市审查。交易尚未暂停,但该交易所的行动反映出对安全影响和投资者潜在风险的严重担忧。公告发布后,ZIL 下跌了约 10%。
漏洞的技术细节
该缺陷在于 Zilliqa Ledger 应用程序如何处理原生(非 EVM)Zilliqa 交易的 Schnorr 签名中的随机性——具体来说是 nonce(随机数)。通过 Ledger 应用程序签署大约五笔原生交易后,攻击者可能利用标准计算能力推导出用户的私钥。Nonce 生成缺陷是一类有据可查的加密漏洞:当签名重用或产生可预测的 nonce 时,可以从公共签名数据中以数学方式恢复底层私钥。在这种情况下,泄露是永久性的,因为每个签名都记录在区块链上。
Zilliqa 警告说,任何使用过受影响 Ledger 应用程序的账户都应被视为已被入侵,因为泄露的签名数据被永久记录在链上。
该项目通过其官方 X 账户披露了该漏洞:
Nonce-Generation Vulnerability in the Zilliqa Ledger App: A critical vulnerability has been identified in the Zilliqa Ledger application affecting the generation of Schnorr signatures for native (non-EVM) Zilliqa transactions. The vulnerability causes signatures to be generated… — Zilliqa (@zilliqa) July 22, 2026
问题范围
兼容 EVM 的交易和软件钱包似乎不受该漏洞的影响。Zilliqa 与包括 KuCoin 在内的交易所合作伙伴一直在努力追踪被盗资金。该漏洞于 7 月 21 日左右被公开披露。
对受影响用户的指导
建议通过 Ledger 应用程序进行过原生 Zilliqa 转账的用户立即更换其密钥。Zilliqa 强调,鉴于暴露在区块链上的签名数据无法移除,受影响的账户应被视为完全被入侵。
该事件凸显了硬件钱包的安全性不仅取决于物理设备,还取决于在其上运行的应用程序层的完整性。Upbit 是否会继续退市以及 Zilliqa 是否会发布修复后的 Ledger 应用程序是值得持续关注的关键进展。Zilliqa 目前正与各交易所和合作伙伴协调,以减轻负面影响,同时努力寻找解决方案。
来源:DailyCoin