风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

Zilliqa Ledger应用曝严重随机数漏洞:原生ZIL交易私钥或遭秒级恢复

摘要

漏洞核心:Schnorr签名临时随机数高位恒为零 Zilliqa团队在自查中发现,其官方Ledger硬件钱包应用存在一个长期存在的底层安全缺陷。该漏洞影响Zilliqa原生(非EVM)链上的ZIL资产交易,根源在于Schnorr签名算法所依...

漏洞核心:Schnorr签名临时随机数高位恒为零 Zilliqa团队在自查中发现,其官方Ledger硬件钱包应用存在一个长期存在的底层安全缺陷。该漏洞影响Zilliqa原生(非EVM)链上的ZIL资产交易,根源在于Schnorr签名算法所依赖的临时随机数(nonce)生成机制异常——每次生成的随机数高64位始终为0。这一确定性偏差彻底破坏了签名的密码学安全性。 攻击后果:极低门槛即可提取用户私钥 攻击者仅需获取同一账户发起的约5笔原生ZIL交易的公开签名数据,即可在数秒内通过数学推导完全恢复该账户对应的私钥。这意味着持有ZIL原生资产且曾使用Ledger进行过原生交易的用户,其资产面临即时、可批量复现的盗用风险。 影响范围与现状:原生交易已紧急暂停 该漏洞自2019年首个Ledger Zilliqa应用版本发布起即已存在,覆盖所有历史版本。目前Zilliqa官方已主动暂停全部原生ZIL交易功能,以阻断漏洞利用路径。所有曾使用Ledger签名过原生交易的密钥对,均被判定为不可信,必须废弃并迁移到新密钥。 安全边界:EVM及主流SDK交易未受影响 值得注意的是,基于EVM兼容层的ZIL交易(如通过ZilSwap等DeFi协议的操作),以及所有通过zilliqa-js、gozilliqa-sdk、pyzil等官方软件开发工具包发起的交易,均不依赖该有缺陷的Ledger原生签名流程,因此不受此次漏洞波及。 应对进展:修复与迁移双线推进中 Zilliqa正与Ledger团队紧密协作,加速开发并审核修复版固件;同时,正在制定面向受影响用户的资产安全迁移方案,包括密钥轮换指引与链上验证支持。相关技术细节与操作指南将由Zilliqa官方渠道直接发布,不依赖第三方平台转述。

评论 (5)

登录 后即可发表评论
王顾左右

还好EVM及主流SDK交易没受影响,不然问题更大

0 回复
火影忍者

从19年就有这漏洞,之前的用户资产被盗风险可不小

0 回复
夏日冰淇淋

官方暂停交易是对的,得赶紧把修复和迁移弄好

0 回复
米π(HL暖阳阳)

希望修复版固件和迁移方案能尽快完成,让用户安心

0 回复
yyj7758521
yyj7758521 1周前

这漏洞存在这么久太吓人了,赶紧修复吧,不然用户资产太危险了

0 回复
更多