Bitget App
Торгуйте разумнее
Купить криптовалютуРынкиТорговляФьючерсыEarnAISquareПодробнее
В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

ForesightNewsForesightNews2026/07/22 08:43
Показать оригинал

Foresight News сообщает, что Zilliqa опубликовала информацию о наличии серьезной уязвимости в своем приложении Ledger, которая влияет на генерацию подписей Schnorr для нативных (не-EVM) транзакций Zilliqa. Эта уязвимость присутствует во всех версиях приложения Zilliqa Ledger, выпущенных с 2019 по 2026 год. 19 июля были обнаружены подозрительные признаки активной эксплуатации на блокчейне, а 21 июля была подтверждена первопричина проблемы. Уязвимость приводит к тому, что временное случайное число (nonce), используемое при подписании, может быть предсказано, и злоумышленник способен восстановить приватный ключ подписанта, имея только публичные данные из блокчейна. Zilliqa предупреждает пользователей, которые использовали устройство Ledger для подписания нативных транзакций Zilliqa, дождаться официальных инструкций и воздержаться от самостоятельных действий.


Корень уязвимости заключается в том, что программа для подписей при записи случайного числа в буфер копировала неправильный диапазон байтов, из-за чего старшие 64 бита каждого сгенерированного случайного числа всегда оставались равными нулю, что сильно снижало энтропию. Используя пять и более затронутых подписей, злоумышленник с помощью lattice reduction может восстановить приватный ключ за считанные секунды. Поскольку уязвимые транзакции навсегда сохранились в блокчейне, обновление приложения для подписей не может устранить этот риск, и соответствующие приватные ключи должны быть списаны. В настоящее время нативные транзакции приостановлены для предотвращения дальнейших потерь, а согласование решения об устранении уязвимости находится на финальной стадии. EVM-транзакции, а также SDK zilliqa-js, gozilliqa-sdk и pyzil, не затронуты уязвимостью.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Производительность в Великобритании была "недооценена"! С момента финансового кризиса темпы роста пересмотрены до 1,3%, почти в два раза выше предыдущих показателей.

Британское национальное статистическое управление (ONS) в четверг объявило о новом методе расчета, который показал, что производительность в Великобритании после глобального финансового кризиса была выше, чем предполагалось ранее, поскольку специалисты обнаружили, что раньше переоценивали количество рабочих часов населения.

智通财经2026/09/17 12:11

KKR и Blackstone участвуют в приобретении GFL Environmental (GFL.US), сделка может стать одной из крупнейших левериджированных покупок года.

Эта сделка может стать одной из крупнейших сделок с использованием заемных средств в этом году.

智通财经2026/09/17 11:41