Bitget App
Торгуйте разумнее
Купить криптовалютуРынкиТорговляФьючерсыEarnAISquareПодробнее
В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

ForesightNewsForesightNews2026/07/22 08:43
Показать оригинал

Foresight News сообщает, что Zilliqa опубликовала информацию о наличии серьезной уязвимости в своем приложении Ledger, которая влияет на генерацию подписей Schnorr для нативных (не-EVM) транзакций Zilliqa. Эта уязвимость присутствует во всех версиях приложения Zilliqa Ledger, выпущенных с 2019 по 2026 год. 19 июля были обнаружены подозрительные признаки активной эксплуатации на блокчейне, а 21 июля была подтверждена первопричина проблемы. Уязвимость приводит к тому, что временное случайное число (nonce), используемое при подписании, может быть предсказано, и злоумышленник способен восстановить приватный ключ подписанта, имея только публичные данные из блокчейна. Zilliqa предупреждает пользователей, которые использовали устройство Ledger для подписания нативных транзакций Zilliqa, дождаться официальных инструкций и воздержаться от самостоятельных действий.


Корень уязвимости заключается в том, что программа для подписей при записи случайного числа в буфер копировала неправильный диапазон байтов, из-за чего старшие 64 бита каждого сгенерированного случайного числа всегда оставались равными нулю, что сильно снижало энтропию. Используя пять и более затронутых подписей, злоумышленник с помощью lattice reduction может восстановить приватный ключ за считанные секунды. Поскольку уязвимые транзакции навсегда сохранились в блокчейне, обновление приложения для подписей не может устранить этот риск, и соответствующие приватные ключи должны быть списаны. В настоящее время нативные транзакции приостановлены для предотвращения дальнейших потерь, а согласование решения об устранении уязвимости находится на финальной стадии. EVM-транзакции, а также SDK zilliqa-js, gozilliqa-sdk и pyzil, не затронуты уязвимостью.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Snap привлекает Nvidia, AWS и Salesforce, чтобы найти "корпоративных покупателей" для AR-очков стоимостью 2195 долларов

Snap объединилась с Nvidia, Amazon Web Services и Salesforce, чтобы вывести на корпоративный рынок AR-очки Specs стоимостью 2195 долларов, а также продвигать потребительские AI-сервисы.

智通财经2026/09/17 03:56
Snap привлекает Nvidia, AWS и Salesforce, чтобы найти "корпоративных покупателей" для AR-очков стоимостью 2195 долларов

UBS предупреждает: выборы в США принесут сильную волатильность на рынок, сейчас — «затишье перед бурей»

Главный экономист UBS предупреждает, что с 1928 года сентябрь и октябрь являются самыми волатильными месяцами в году, особенно в годы промежуточных выборов. Шансы на контроль над Сенатом практически равны. Исторические данные показывают, что S&P 500 обычно падает перед выборами, но средняя доходность к марту следующего года составляет примерно 14%.

华尔街见闻2026/09/17 03:51