آخر الأخبار
مختارة خصيصاً لك

أوقفت Zilliqa معاملات ZIL الأصلية بسبب ثغرة تسريب مفتاح Ledger لعام 2019

بواسطةراندا موسىراندا موسى
قراءة دقيقتين
أوقفت Zilliqa معاملات ZIL الأصلية بسبب ثغرة تسريب مفتاح Ledger في عام 2019.
  • أوقفت Zilliqa معاملات ZIL الأصلية في 22 يوليو بعد أن سمح خطأ في تطبيق Ledger عام 2019 للمهاجمين بإعادة بناء المفاتيح الخاصة من التوقيعات العامة على السلسلة.
  • لقد ثبتت الثغرة أعلى 64 بت من كل قيمة عشوائية للتوقيع عند الصفر، مما يسمح للمهاجم بإعادة بناء مفتاح من حوالي خمسة توقيعات متأثرة أو أكثر.
  • ساعدت منصة KuCoin في تأكيد الاستغلال النشط، ويجري الانتهاء من تطبيق Ledger المصحح حيث يتم تداول ZIL بالقرب من أدنى مستوى له على الإطلاق عند 0.0024 دولار.

يوم الأربعاء، جمّدت منصة Zilliqa معاملات ZIL الأصلية. فقد كان هناك خلل في تطبيق Ledger الخاص بها يعود إلى عام 2019. سمحت هذه الثغرة للمهاجمين بإعادة بناء المفاتيح الخاصة من التوقيعات الموجودة مسبقًا على البلوك تشين. أي شخص وقّع على معاملة ZIL أصلية باستخدام جهاز Ledger مُعرّض للخطر.

أكدت شركة Zilliqa وجود ثغرة أمنية في منشور على منصة X. تكمن هذه الثغرة في طريقة توليد تطبيق Ledger لتوقيعات Schnorr للمعاملات الأصلية غير المرتبطة بـ EVM. لن يتأثر حاملو عملة ZIL الذين يستخدمون فقط الأدوات المتوافقة مع EVM وحزم تطوير البرامج (SDKs) Zilliqa لإجراء معاملات ZIL.

أدى خطأ في النسخ بحجم 32 بايت إلى تعطيل عشوائية التوقيع

يتطلب توقيع شنور رقمًا عشوائيًا فريدًا، يُعرف باسم "الرقم العشوائي" (nonce). يجب أن يكون هذا الرقم سريًا وغير قابل للتنبؤ به في كل عملية توقيع. إذا ضعفت عشوائيته، فإن الحسابات الرياضية التي تحمي المفتاح الخاص ستنهار.

أوضحت Zilliqa أن عملية التوقيع كانت تسحب 32 بايتًا خاطئة من قيمة 40 بايتًا، مما ترك 64 بتًا من أعلى قيمة عشوائية (nonce) فارغة. ووصفت Zilliqa النتيجة بأنها "قيم عشوائية مؤقتة ضعيفة بشكل متوقع". وبإزالة هذا القدر من العشوائية، يستطيع مهاجم يمتلك خمسة توقيعات أو أكثر من هذا النوع إعادة بناء المفتاح الخاص للموقّع. وأكد الفريق أن كل ما هو مطلوب هو بيانات عامة على سلسلة الكتل.

هذا الخلل موجودًا منذ عام 2019. وأي توقيع مؤهل تم نشره منذ ذلك الحين يُعتبر هدفًا مشروعًا لإعادة البناء.

أوضحت Zilliqa بجلاء نطاق التأثير. المعاملات الأصلية لعملة ZIL الموقعة على أجهزة Ledger فقط هي المعرضة للخطر. لا شيء آخر معرض للخطر. معاملات EVM آمنة، وكذلك حزم تطوير البرامج (SDKs). في الوقت الحالي، طلبت Zilliqa من أي شخص وقّع على عملة ZIL أصلية باستخدام Ledger الانتظار. لا تقم بتحويل أي أموال، ولا تحاول إصلاح المشكلة بنفسك، وانتظر التعليمات الرسمية.

أعلنت Zilliqa أنها اتخذت بالفعل إجراءات وقائية لمنع أي خسائر إضافية، وتعمل حاليًا على وضع خطة للمعالجة. وتعمل شركة ليدجر بدورها على إصدار نسخة مُحسّنة من تطبيقها، وسيتم الإعلان عن موعد الإصدار لاحقًا.

رصدت منصة KuCoin ثغرة أمنية مع تعرض عملة ZIL لضربة ثانية

لم يكن هذا مجرد كلام نظري. Zilliqa في 19 يوليو أنها رصدت نشاطًا على سلسلة الكتل يتوافق مع عملية استغلال. وفي 21 يوليو، توصلت إلى السبب الجذري. وأعلنت الشركة رسميًا عن ذلك في 22 يوليو.dent إلى ما يُعد بالفعل الربع الأكثر تعرضًا للاختراق في تاريخ العملات الرقمية.

أشادت منصة Zilliqa تحديدًا بمنصة KuCoin لتشخيصها للثغرة الأمنية. وذكرت Zilliqa أن KuCoin ساعدت فيdentثغرة nonce. ولإثبات ذلك، استعادت المنصة المفاتيح الخاصة المتأثرة من التوقيعات العامة، مؤكدةً بذلك استغلال الثغرة. وأوضح المشروع أن هذا التعاون مكّن Zilliqa من اتخاذ تدابير وقائية وتطوير حل شامل.

في 20 يوليو، قبل أيام قليلة من كشف شركة ليدجر، أعلنت Zilliqa عن سرقة عملة ZIL من محفظة باردة لأحد شركائها في منصات التداول. وقد أدى ذلك إلى انخفاض سعر العملة إلى أدنى مستوى له على الإطلاق عند 0.002441 دولار. كما دفع هذا الحادث منصتي كوين ون وكوكوين إلى إيقاف عمليات إيداع وسحب عملة ZIL، وفقًا لما ذكره Cryptopolitan آنذاك.

أصبحت عمليات السرقة هذه ظاهرة متكررة هذا العام بعد أن قام مهاجم بسحب 820 ألف دولار من منصة حماية البيانات "هينكال" في وقت سابق من شهر يوليو. ودعا الرئيس التنفيذي ألكسندر زاند إلى الهدوء، مؤكداً أنه سيقدم تقريراً مفصلاً.

لم تُصرّح Zilliqa ما إذا كان الحدثان مرتبطين. وقد تعرّضت عملة ZIL لضغوط طوال الأسبوع، حيث انخفضت بنسبة 3.5% خلال الـ 24 ساعة الماضية لتصل إلى 0.00244 دولار أمريكي، وفقًا لبيانات CoinGecko. وكانت ZIL قد بلغت أعلى مستوى لها عند حوالي 0.2563 دولار أمريكي في مايو 2021.

أذكى العقول في عالم العملات الرقمية يتابعون نشرتنا الإخبارية بالفعل. هل ترغب بالانضمام إليهم؟ انضم إليهم.

الأسئلة الشائعة

من هم المتضررون من ثغرة Zilliqa Ledger؟

لا يواجه المخاطر إلا المستخدمون الذين وقّعوا معاملات ZIL الأصلية (غير المرتبطة بـ EVM) باستخدام جهاز Ledger. أما حاملو ZIL الذين ينقلونها حصريًا عبر أدوات متوافقة مع EVM، بالإضافة إلى حزم تطوير البرامج (SDKs) الخاصة بـ Zilliqa ، فلا يتأثرون.

كيف يمكن للمهاجمين سرقة المفاتيح الخاصة من خلال هذه الثغرة؟

قام تطبيق Ledger بنسخ 32 بايت خاطئة من قيمة 40 بايت. أدى ذلك إلى تثبيت أعلى 64 بت من كل قيمة عشوائية للتوقيع عند الصفر، وسمح فقدان العشوائية للمهاجم بإعادة بناء مفتاح خاص من حوالي خمسة توقيعات متأثرة أو أكثر باستخدام البيانات العامة الموجودة على سلسلة الكتل.

متى اكتشفت Zilliqa الثغرة الأمنية؟

قالت Zilliqa إنها لاحظت نشاطًا على سلسلة الكتل يتوافق مع الاستغلال النشط في 19 يوليو. وقد حددت السبب الجذري في 21 يوليو، ثم كشفت عن الثغرة الأمنية علنًا في 22 يوليو.

شارك هذا المقال

إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

راندا موسى

راندا موسى

راندا موسى محررة ومراسلة في Cryptopolitan تغطي أخبار التكنولوجيا والذكاء الاصطناعي والروبوتات والعملات الرقمية وعمليات الاحتيال والاختراقات. تعمل في مجال العملات الرقمية منذ عام ٢٠١٧، وشغلت مناصب في شركات فورورد بروتوكول وأمازيكس وكريبتوسومنياك. تحمل راندا شهادة في الهندسة الكهربائيةtronمن جامعة برادفورد.

المزيد من الأخبار