최신 뉴스
당신을 위해 엄선되었습니다

Zilliqa 2019년 레저 키 유출 버그로 인해 ZIL 네이티브 거래 중단

에 의해란다 모세스란다 모세스
2분 읽음
Zilliqa 2019년 레저(Ledger) 키 유출 버그로 인해 자체 ZIL 거래를 중단했습니다.
  • Zilliqa 2019년 레저 앱의 버그로 인해 공격자가 공개된 온체인 서명에서 개인 키를 재구성할 수 있게 된 이후 7월 22일에 자체 ZIL 거래를 중단했습니다.
  • 해당 버그는 각 서명 논스의 상위 64비트를 0으로 고정시켜 공격자가 영향을 받는 서명 5개 이상에서 키를 재구성할 수 있도록 했습니다.
  • KuCoin은 활발한 악용 사례를 확인하는 데 도움을 주었고, 패치된 Ledger 앱이 최종 마무리 단계에 접어들면서 ZIL은 사상 최저치인 0.0024달러 부근에서 거래되고 있습니다.

수요일, Zilliqa 자체 ZIL 거래를 중단했습니다. 질리카 블록체인의 레저 앱에는 2019년부터 존재했던 결함이 있었습니다. 이 버그로 인해 공격자는 블록체인에 이미 저장된 서명에서 개인 키를 재구성할 수 있었습니다. 레저 기기를 사용하여 자체 ZIL 전송에 서명한 사용자는 모두 위험에 처해 있습니다.

Zilliqa X 포럼 게시물을 통해 해당 취약점을 확인했습니다. 이 취약점은 Ledger 앱이 네이티브 방식의 비EVM ZIL 거래에 대한 Schnorr 서명을 생성하는 방식에 있습니다. EVM 호환 도구와 Zilliqa SDK만을 사용하여 ZIL을 거래하는 사용자는 이 취약점의 영향을 받지 않습니다.

32바이트 복사 버그로 인해 서명 무작위성이 손상되었습니다

슈노르 서명에는 고유한 난수가 필요합니다. 이를 논스(nonce)라고 합니다. 이 논스는 서명할 때마다 비밀스럽고 예측 불가능해야 합니다. 난수성이 약해지면 개인 키를 보호하는 수학적 원리가 무너지게 됩니다.

Zilliqa 서명 루틴이 40바이트 값에서 잘못된 32바이트를 추출하고 있다고 밝혔습니다. 이로 인해 모든 논스의 상위 64비트가 0이 되었습니다. Zilliqa 이러한 결과를 "예측 가능하게 약화된 임시 논스"라고 설명했습니다. 이처럼 무작위성이 제거되면 공격자는 이러한 서명을 5개 이상 확보하면 서명자의 개인 키를 복원할 수 있습니다. 필요한 것은 공개된 온체인 데이터뿐이라고 질리카 팀은 덧붙였습니다.

해당 버그는 2019년부터 존재해 왔습니다. 그 이후에 발표된 모든 관련 서명은 재구성 대상이 될 수 있습니다.

Zilliqa 이번 사태의 영향 범위에 대해 매우 명확하게 밝혔습니다. 노출되는 것은 레저 하드웨어에서 서명된 네이티브 ZIL 거래뿐이며, 그 외의 모든 거래는 공개되지 않습니다. EVM 거래는 공개되어 있으며, SDK 또한 마찬가지입니다. Zilliqa 현재 레저를 사용하여 네이티브 ZIL에 서명한 모든 사용자에게 공식 지침을 기다리라고 안내했습니다. 자금을 이체하거나 자체적으로 해결을 시도하지 말고, 공식 발표를 기다리라는 것입니다.

Zilliqa 추가 손실을 막기 위해 이미 보호 조치를 취했으며 복구 계획을 수립 중이라고 밝혔습니다. 레저 측에서도 레저 앱의 패치 버전을 개발 중이며 출시 시기는 추후 발표될 예정입니다.

KuCoin, ZIL에 두 번째 타격 발생하며 취약점 발견 발표

이는 이론적인 이야기가 아니었습니다. Zilliqa 7월 19일 온체인에서 악용 가능성이 있는 활동을 감지했다고 발표했고, 7월 21일에는 근본 원인을 찾아냈습니다. 그리고 7월 22일 이를 공개했습니다. 이번dent 가장 많은 은 암호화폐 역사상 해킹이 발생한 분기에 또 다른 악재를 더했습니다

질리카는 쿠 Zilliqa 해당 취약점을 진단하는 데 크게 기여했다고 밝혔습니다. Zilliqa 쿠코인이 논스(nonce) 버그를 식별dent도움을 주었다고 설명했습니다. 질리카는 쿠코인의 도움을 받아 공개 서명에서 영향을 받는 개인 키를 추출하여 해당 취약점이 실제로 사용되고 있음을 확인했습니다. Zilliqa 협력을 통해 보호 조치를 강화하고 보다 광범위한 수정 작업을 진행할 수 있었다고 밝혔습니다.

레저(Ledger)의 정보 공개를 불과 며칠 앞둔 7월 20일, Zilliqa 자사 거래소 파트너 중 한 곳의 콜드월렛에서 ZIL 토큰이 도난당했다고 밝혔습니다. 이로 인해 ZIL 토큰 가격은 사상 최저치인 0.002441달러까지 떨어졌습니다. 당시 Cryptopolitan 보도에 따르면, 코인원(Coinone)과 쿠코인(KuCoin)은 ZIL 입출금을 중단했습니다.

이러한 절도 사건은 지난 7월 한 공격자가 개인정보 보호 프로토콜인 힌칼(Hinkal)에서 82만 달러를 빼돌린 이후 올해 들어 증가 추세가 되었습니다 . CEO 알렉산더 잔드는 진정을 촉구하며 자세한 보고서를 발표하겠다고 밝혔습니다.

Zilliqa 두 사건이 관련이 있는지 여부에 대해 언급하지 않았습니다. 이번 주 내내 ZIL은 하락 압력을 받았습니다. 코인게코 데이터에 따르면 ZIL은 지난 24시간 동안 3.5% 하락하여 0.00244달러를 기록했습니다. ZIL은 2021년 5월에 약 0.2563달러의 고점을 찍었습니다.

암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.

자주 묻는 질문

Zilliqa 레저 취약점의 영향을 받는 사람은 누구입니까?

Ledger 기기를 사용하여 네이티브 방식의 비EVM ZIL 거래에 서명한 사용자만 위험에 노출됩니다. Zilliqa SDK와 EVM 호환 도구를 통해서만 ZIL을 이동하는 보유자는 영향을 받지 않습니다.

공격자는 어떻게 버그로부터 개인 키를 훔칠 수 있을까요?

Ledger 앱이 40바이트 값에서 잘못된 32바이트를 복사했습니다. 이로 인해 각 서명 논스의 상위 64비트가 0으로 고정되었고, 무작위성이 손실되어 공격자는 공개된 온체인 데이터를 사용하여 영향을 받은 서명 5개 이상으로부터 개인 키를 복원할 수 있었습니다.

Zilliqa 언제 취약점을 감지했습니까?

Zilliqa 7월 19일에 활발한 공격 활동과 일치하는 온체인 활동을 관찰했다고 밝혔습니다. 질리카는 7월 21일에 근본 원인을 파악했고, 7월 22일에 해당 취약점을 공개했습니다.

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

란다 모세스

란다 모세스

란다 모세스는 Cryptopolitan 의 편집자 겸 기자로, 기술, 인공지능, 로봇공학, 암호화폐, 사기 및 해킹 관련 기사를 쓰고 있습니다. 2017년부터 암호화폐 업계에서 활동해 온 그녀는 포워드 프로토콜, 아마직스, 크립토솜니악에서 근무한 경력이 있습니다. 란다는 브래드퍼드 대학교에서 전기tron공학 학위를 받았습니다.

더 많은 뉴스