新聞加密貨幣Zilliqa 因 Ledger 應用程式嚴重漏洞導致私鑰外洩而暫停原生轉帳

Zilliqa 因 Ledger 應用程式嚴重漏洞導致私鑰外洩而暫停原生轉帳

作者: DailyCoin·

重點速覽

  • Zilliqa Ledger 應用程式中的嚴重 nonce 生成漏洞,可能讓攻擊者在透過該裝置簽署約五筆原生交易後恢復使用者的私鑰。
  • Zilliqa 已停止所有原生 ZIL 轉帳,並建議受影響使用者立即更換金鑰,因為受損的簽章資料無法從區塊鏈上移除。
  • Upbit 將 ZIL 列為警示狀態並展開下架審查,導致該代幣價格下跌約 10%。
  • EVM 相容交易與軟體錢包未受此漏洞影響,該問題僅限於原生非 EVM Zilliqa 轉帳。
  • Zilliqa 正與 KuCoin 等交易所合作夥伴合作追蹤被盜資金,並開發修補版本的 Ledger 應用程式。
Zilliqa 因 Ledger 應用程式嚴重漏洞導致私鑰外洩而暫停原生轉帳

Zilliqa 因其 Ledger 硬體錢包應用程式出現嚴重漏洞,導致使用者私鑰外洩,已全面停止原生 ZIL 轉帳,並引發交易所層級的回應與代幣價格的大幅下跌。此事件凸顯了硬體錢包安全中常被忽略的風險:雖然 Ledger 等裝置的設計旨在將私鑰與連網系統隔離,但運行於其上的第三方區塊鏈應用程式仍可能引入可被利用的漏洞。

Upbit 將 ZIL 列為警示狀態

韓國最大的加密貨幣交易所 Upbit 迅速將 ZIL 列為警示狀態,並啟動下架審查程序。交易目前尚未暫停,但交易所的行動反映出對安全隱患與投資人風險的嚴重關切。ZIL 在公告發布後下跌約 10%。

漏洞技術細節

該漏洞存在於 Zilliqa Ledger 應用程式處理隨機性(特別是 nonce)的方式中,影響原生(非 EVM)Zilliqa 交易的 Schnorr 簽章。透過 Ledger 應用程式簽署約五筆原生交易後,攻擊者可能利用標準運算能力推導出使用者的私鑰。Nonce 生成漏洞是一類有充分文獻記錄的密碼學漏洞:當簽章重複使用或產生可預測的 nonce 時,私鑰可從公開簽章資料中以數學方式還原。在本案例中,由於每筆簽章都記錄在區塊鏈上,外洩是永久性的。

Zilliqa 警告,任何使用過受影響 Ledger 應用程式的帳戶都應視為已遭入侵,因為外洩的簽章資料已永久記錄在區塊鏈上。

該專案透過其官方 X 帳號披露了此漏洞:

Nonce-Generation Vulnerability in the Zilliqa Ledger App: A critical vulnerability has been identified in the Zilliqa Ledger application affecting the generation of Schnorr signatures for native (non-EVM) Zilliqa transactions. The vulnerability causes signatures to be generated… — Zilliqa (@zilliqa) July 22, 2026

漏洞影響範圍

EVM 相容交易與軟體錢包似乎未受此漏洞影響。Zilliqa 與包括 KuCoin 在內的交易所合作夥伴一直在追蹤被盜資金。該漏洞已於 7 月 21 日左右公開披露。

受影響使用者指引

曾透過 Ledger 應用程式進行原生 Zilliqa 轉帳的使用者應立即更換金鑰。Zilliqa 強調,由於區塊鏈上暴露的簽章資料無法移除,受影響帳戶應被視為完全遭到入侵。

此事件凸顯硬體錢包的安全性不僅取決於實體裝置本身,還取決於運行其上的應用層的完整性。Upbit 是否會繼續推進下架程序,以及 Zilliqa 是否能發布修補後的 Ledger 應用程式,是後續需要關注的重要發展。Zilliqa 目前正與各交易所及合作夥伴協調以減輕影響,同時積極研擬解決方案。

來源:DailyCoin