ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Zilliqa приостанавливает транзакции в формате ZIL из-за утечки ключа реестра в 2019 году

КРанда МозесРанда Мозес
2 минуты чтения
Zilliqa приостанавливает транзакции в формате ZIL из-за утечки ключа Ledger в 2019 году.
  • 22 июля Zilliqa приостановила транзакции в формате ZIL после того, как в 2019 году в приложении Ledger была обнаружена ошибка, позволявшая злоумышленникам восстанавливать закрытые ключи из общедоступных подписей в блокчейне.
  • Уязвимость устанавливала старшие 64 бита каждого одноразового числа для подписи в нулевое значение, позволяя злоумышленнику восстановить ключ примерно из пяти или более затронутых подписей.
  • KuCoin подтвердил активную эксплуатацию уязвимости, а исправленное приложение Ledger находится на стадии завершения, в то время как ZIL торгуется вблизи исторического минимума в $0,0024.

В среду Zilliqa заморозила транзакции в ZIL, осуществляемые непосредственно в блокчейне. В приложении Ledger, используемом в блокчейне, была обнаружена уязвимость, существовавшая с 2019 года. Эта ошибка позволяла злоумышленникам восстанавливать закрытые ключи из подписей, уже имеющихся в блокчейне. Любой, кто подписал транзакцию в ZIL с помощью устройства Ledger, находится под угрозой.

Уязвимость была подтверждена компанией Zilliqa в сообщении на X. Уязвимость заключается в способе генерации подписей Шнорра приложением Ledger для транзакций ZIL, не использующих EVM. Держатели, использующие только инструменты, совместимые с EVM, и SDK Zilliqa для проведения транзакций ZIL, не будут затронуты.

Ошибка копирования размером 32 байта нарушила случайность подписи

Для подписи по методу Шнорра необходимо случайное число, которое должно быть уникальным. Это называется одноразовым числом (nonce). Оно должно быть секретным и непредсказуемым для каждой подписи. Если случайность ослаблена, математическая модель, защищающая закрытый ключ, перестаёт работать.

Zilliqa заявил, что процедура подписи извлекала неверные 32 байта из 40-байтового значения. В результате старшие 64 бита каждого одноразового числа оставались нулевыми. Zilliqa описал результат как «предсказуемо ослабленные эфемерные одноразовые числа». Если убрать такое количество случайности, злоумышленник, имеющий около пяти или более таких подписей, сможет восстановить закрытый ключ подписывающего лица. Все, что для этого нужно, — это общедоступные данные в блокчейне, заявила команда.

Эта ошибка существует с 2019 года. Любая соответствующая сигнатура, опубликованная с тех пор, может быть восстановлена.

Zilliqa предельно ясно обозначила масштабы угрозы. Раскрыты только транзакции ZIL, подписанные на оборудовании Ledger. Ничего другого. Транзакции EVM прозрачны. И SDK тоже прозрачны. На данный момент Zilliqa посоветовала всем, кто использовал Ledger для подписания транзакций ZIL, подождать. Не перемещайте средства, не пытайтесь исправить проблему самостоятельно, дождитесь официальных инструкций.

Zilliqa заявила, что уже приняла защитные меры для предотвращения дальнейших убытков и работает над планом по их устранению. Компания Ledger сама работает над обновленной версией приложения Ledger, сроки ее выпуска будут объявлены позже.

KuCoin выявил уязвимость, ZIL получил вторую порцию удара

Это не было теоретической гипотезой. Zilliqa заявила, что обнаружила в блокчейне активность, соответствующую попыткам взлома. 21 июля она выяснила первопричину. 22 июля компания объявила о своих планах публично. Этот инцидентdent и без того самый масштабный количеству хакерских атак за всю историю криптовалют.

Zilliqa особо отметила Zilliqa за диагностику. Zilliqa заявила, что KuCoin помоглаdentошибку с nonce. В качестве демонстрации биржа извлекла затронутые закрытые ключи из публичных подписей, подтвердив, что эксплойт использовался. Сотрудничество позволило Zilliqa перейти к защитным мерам и разработать более масштабное решение, говорится в заявлении проекта.

20 июля, всего за несколько дней до публикации информации о Ledger, Zilliqa сообщила о краже ZIL из холодного кошелька одного из своих партнеров-бирж. Это привело к падению стоимости токена до нового исторического минимума в $0,002441. Как сообщало тогда Cryptopolitan , это также побудило Coinone и KuCoin приостановить внесение и вывод средств в ZIL.

Подобные кражи стали тенденцией в этом году после того, как в начале июля злоумышленник похитил 820 000 долларов из протокола защиты конфиденциальности Hinkal. Генеральный директор Александр Занд призвал к спокойствию. Он сказал, что представит полный отчет.

Zilliqa не сообщила, связаны ли эти два события. Всю неделю ZIL находился под давлением. По данным CoinGecko, за последние 24 часа ZIL упал на 3,5% до $0,00244. Максимум ZIL был достигнут в мае 2021 года на уровне ~$0,2563.

Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.

Часто задаваемые вопросы

Кого затрагивает уязвимость в реестре Zilliqa ?

Риску подвергаются только пользователи, которые подписывали транзакции ZIL, не использующие EVM, с помощью устройства Ledger. Держатели, перемещающие ZIL исключительно с помощью инструментов, совместимых с EVM, а также SDK Zilliqa , не затронуты.

Как злоумышленники могли украсть закрытые ключи из этой уязвимости?

Приложение Ledger скопировало неверные 32 байта из 40-байтового значения. Это исправило старшие 64 бита каждого nonce-кода подписи, установив их равными нулю, а потеря случайности позволила злоумышленнику восстановить закрытый ключ примерно из пяти или более затронутых подписей, используя общедоступные данные в блокчейне.

Когда Zilliqa обнаружила факт эксплуатации уязвимости?

Zilliqa сообщила, что 19 июля зафиксировала в блокчейне активность, соответствующую активной эксплуатации уязвимости. 21 июля она выявила первопричину, а 22 июля публично сообщила об уязвимости.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ранда Мозес

Ранда Мозес

Ранда Мозес — редактор и репортер Cryptopolitan освещающая темы технологий, искусственного интеллекта, робототехники, криптовалют, мошенничества и взломов. Она работает в криптопространстве с 2017 года. Ранее работала в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники иtron, полученную в Университете Брэдфорда.

ЕЩЕ… НОВОСТИ