Zilliqa تراکنش های بومی را پس از افشای نقص برنامه Ledger کلیدهای خصوصی را به حالت تعلیق در می آورد.

Zilliqa پس از تایید یک نقص مهم در برنامه Ledger خود که میتواند کلیدهای خصوصی را از طریق امضاهایی که به طور دائم روی زنجیره ثبت میشوند افشا کند، تراکنشهای بومی را به حالت تعلیق درآورد. این آسیبپذیری همه نسخههای برنامه Zilliqa Ledger را که از سال 2019 منتشر شده بود تحت تأثیر قرار داد. فعالیت مشکوک در 19 ژوئیه ظاهر شد و نقص امضا در 21 ژوئیه پس از سرقت ZIL از کیف پول سردی که توسط یک شریک صرافی اداره میشد، جدا شد. حسابهایی که تقریباً پنج یا بیشتر تراکنش بومی Zilliqa را از طریق برنامه Ledger پخش میکنند، باید به عنوان در معرض خطر تلقی شوند. Zilliqa به دارندگان آسیبدیده توصیه کرده است به جای تلاش برای انتقال مستقل، منتظر فرآیند بازیابی هماهنگ آن باشند، که میتواند به مهاجمی که کلید بازیابی شده را در دست دارد، هشدار دهد. یک برنامه لجر تصحیح شده آماده شده است، اما نصب بهروزرسانی نمیتواند کلیدهایی را که قبلاً از طریق امضاهای تاریخی در معرض دید قرار گرفتهاند، ایمن کند. این امضاها در دسترس عموم باقی میمانند و از کاربران میخواهند کلیدهای آسیبدیده را بازنشسته کنند و به حسابهای جدید ایجاد شده تحت طرح بازیابی منتقل شوند. Zilliqa در حین نهایی کردن مهاجرت با Ledger، اقدامات محافظتی را در مورد تراکنشهای بومی انجام داده است. خطای بافر امضاهای Schnorr را ضعیف می کند این نقص در مسیر امضای بومی Schnorr برنامه قرار دارد. یک خطای کپی بافر باعث شد که بالاترین 64 بیت از هر امضای موقت روی صفر ثابت بماند و تصادفی بودن محافظت از هر امضا را به شدت کاهش دهد.مهاجمی که حدود پنج امضای آسیبدیده را جمعآوری میکند، میتواند از تکنیکهای کاهش شبکه برای بازسازی کلید خصوصی مربوطه در عرض چند ثانیه روی سختافزار محاسباتی معمولی استفاده کند. این حمله کاملاً به دادههای تراکنش عمومی متکی است و نیازی به در اختیار داشتن فیزیکی دستگاه لجر ندارد. سخت افزار اصلی و عنصر امن لجر به خطر نیفتادند. تراکنشهای بومی Zilliqa که از طریق برنامه معیوب امضا شده بودند، افشا شدند، در حالی که تراکنشهای Zilliqa سازگار با EVM از فرآیند امضای متفاوتی استفاده میکنند. کیف پول های نرم افزاری و ابزارهای توسعه zilliqa-js، gozilliqa-sdk و pyzil نیز تحت تأثیر قرار نگرفتند. شکست در سطح برنامه به دنبال بررسی مجدد لایه های امنیتی اطراف کیف پول های سخت افزاری است. لجر قبلاً به دلیل نقض نرمافزار، دادههای مشتری و زیرساختهای شخص ثالث با انتقاداتی مواجه شده بود، در حالی که نقص تراشه Trezor Safe 7 که اخیراً فاش شد، کلیدهای کیف پول را فاش نکرد. Upbit Places ZIL تحت بررسی Upbit ZIL را به عنوان دارایی هشدار دهنده تعیین کرد و هنگام بررسی نقص امنیتی، سپرده ها و برداشت ها را به حالت تعلیق درآورد. این نام بازارهای ZIL/KRW و ZIL/BTC آن را پوشش میدهد و در صورتی که صرافی از اصلاح Zilliqa رضایت نداشته باشد، میتواند منجر به حذف پشتیبانی معاملاتی شود.
عنوان اصلی (انگلیسی): Zilliqa Suspends Native Transactions After Ledger App Flaw Exposes Private Keys
مشاهدهی خبر کامل در منبع ↗ بازگشت به Safeاین خلاصه بهصورت خودکار از کوینمارکتکپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاعرسانی است و توصیهی معاملاتی نیست.