Zilliqa 事件檢討報告:Ledger 簽名漏洞導致至少 6,772 個帳戶暴露,並造成 6.83 億枚 ZIL 遭竊
重點速覽
- •Zilliqa 表示,其 Ledger 錢包應用程式中的漏洞導致至少 6,772 個帳戶暴露於風險。
- •據稱同一個漏洞導致 6.83 億枚 ZIL 遭竊。
- •Zilliqa 表示,問題出在其為 Ledger 裝置開發的自家應用程式,而非 Ledger 的硬體。
- •報導將問題追溯到該應用程式丟棄了用於私鑰產生的熵。
- •在漏洞被發現後,Zilliqa 暫停了該網路上的原生交易。

Zilliqa 已披露,其 Ledger 硬體錢包應用程式在交易簽名方式上的漏洞,導致至少 6,772 個用戶帳戶暴露於風險,並使該網路原生代幣 ZIL 遭竊 6.83 億枚。這個區塊鏈項目在事件檢討報告中詳述了相關細節,描述了一個與該應用程式處理保護私鑰之機密資料方式有關的缺陷。Zilliqa 本身是一條於 2019 年初上線的公鏈,以分片技術(sharding,將交易負載拆分至多個並行節點群組)作為核心設計特色,ZIL 則用於支付該網路上的交易手續費。
根據該檢討報告,Zilliqa Ledger 應用程式中的簽名漏洞使至少 6,772 個帳戶暴露於風險。所謂簽名漏洞,是指錢包應用程式不當處理了交易授權流程——這個步驟本是用來保障用戶資金安全的。該缺陷存在於運行在 Ledger 裝置上、由 Zilliqa 開發的應用程式中,而非 Ledger 的硬體本身:Ledger 錢包透過各區塊鏈專屬、由各項目自行提供的獨立應用程式運作,這也使項目自身的程式碼進入了簽名流程。
Zilliqa 將 6,772 這個數字定位為最低估計值,而非所有受影響者的最終確認總數。該項目表示,同一個漏洞導致了 6.83 億枚 ZIL 遭竊。
CryptoSlate 的報導將問題追溯到該硬體錢包應用程式丟棄了熵(entropy)。熵是用於產生私鑰的隨機性;若熵不足,私鑰便可能被猜出,進而使其所保護的加密資產暴露於風險。
為何帳戶數量與代幣損失至關重要
6,772 這個數字為捲入此次事件的用戶數量提供了一個可衡量的下限。由於 Zilliqa 將其描述為最低值,實際受影響的帳戶數可能更高。遭竊的代幣凸顯了該漏洞的財務影響力:簽名缺陷位於任何錢包的信任層,因此這一環節的失誤會直接威脅用戶資金以及對 ZIL 的信心。
據 The Block 報導,該漏洞嚴重到 Zilliqa 已暫停該網路上的原生交易;報導並指出,此缺陷可追溯到 Ledger 應用程式 2019 年的程式碼——也就是該網路上線同一年所寫的程式碼,意味著這條存在漏洞的簽名路徑可追溯至 Zilliqa 運行的第一年。
Zilliqa 用戶應記住的要點
透過 Ledger 裝置持有 ZIL 的用戶,其帳戶可能屬於暴露群組之列。此事件提醒人們,即使是普遍被視為較安全選項的硬體錢包,也可能存在應用程式層級的缺陷。
這也不是 Ledger 生態系中簽名機制首次受到檢視。Ledger 先前曾修補一項獨立問題,即其修復的乙太坊(Ethereum)簽名漏洞,突顯交易授權步驟不斷成為薄弱環節。這一模式與其他項目在程式碼層級問題發生後暫停營運的情況相呼應,例如 TAC 因代幣供應量漏洞而停止區塊生產。停止網路運作能爭取時間,但也顯示底層缺陷的嚴重程度。
對一般持幣者而言,實務重點很簡單:關注 Zilliqa 官方管道以取得指引,並在移動資金前確認帳戶是否屬於已披露的暴露範圍。這項建議背後存在兩個懸而未決的問題——6,772 這個數字日後是否會向上修正,以及該項目是否會為透過缺陷應用程式產生的私鑰提出任何補救措施。