نقص برنامه Zilliqa Ledger کلیدهای خصوصی را فاش می کند و انتقال ZIL را متوقف می کند

Zilliqa پس از افشای یک نقص مهم در برنامه Ledger خود که می تواند به مهاجمان اجازه دهد کلیدهای خصوصی را از امضای تراکنش های عمومی بازیابی کنند، تراکنش های بومی ZIL را به حالت تعلیق درآورده است. خلاصه Zilliqa تراکنشهای بومی را پس از نقص برنامه لجر که کلیدهای خصوصی را از امضاهای عمومی آشکار کرد، متوقف کرد. حسابهایی که تقریباً پنج تراکنش بومی را با دستگاههای لجر امضا میکنند، باید بهطور دائم در معرض خطر قرار گیرند. Upbit ZIL را به عنوان هشدار علامت گذاری کرد در حالی که تراکنش های EVM و کیت های توسعه نرم افزار Zilliqa تحت تأثیر قرار نگرفته اند. این باگ بر تمامی نسخههای منتشرشده برنامه از سال ۲۰۱۹ تا ۲۰۲۶ تأثیر میگذارد و برای تراکنشهای بومی و غیر EVM که با دستگاههای لجر امضا شدهاند اعمال میشود. این شبکه گفت که در 19 ژوئیه فعالیت زنجیرهای را مشاهده کرده که مطابق با بهرهبرداری فعال است و علت اصلی را در 21 جولای تأیید کرده است. Zilliqa یک برنامه اصلاحشده Ledger را آماده کرده است، اما این اصلاح نمیتواند از کلیدهایی که از طریق امضاهای قبلی در معرض دید قرار گرفتهاند محافظت کند. تراکنشهای بومی در آخرین بهروزرسانی رسمی به حالت تعلیق باقی ماندند، در حالی که تیم یک برنامه بازیابی هماهنگ را نهایی کرد. همچنین ممکن است دوست داشته باشید: Hester Peirce به Zilliqa هشدار می دهد که خزانه های رمزنگاری ممکن است تحت قوانین SEC قرار گیرند. هر امضا برای محافظت از کلید خصوصی به یک عدد تصادفی جدید، معروف به nonce نیاز دارد. Zilliqa گفت که این برنامه دادههای تصادفی کافی تولید میکند اما 32 بایت اشتباه را در فرآیند امضا کپی میکند.این اشتباه باعث شد که بالاترین 64 بیت از هر نونس روی صفر ثابت شود. تصادفی بودن کاهش یافته به مهاجمان اجازه میدهد تا چندین امضای عمومی را از یک حساب مقایسه کرده و کلید خصوصی آن را بازسازی کنند. Zilliqa گفت حسابهایی که تقریباً پنج یا بیشتر تراکنشهای بومی تحت تأثیر را پخش میکنند باید بهعنوان در معرض خطر تلقی شوند. این پروژه میگوید زمانی که امضاهای کافی در دسترس باشد، فرآیند بازیابی میتواند روی سختافزار معمولی چند ثانیه طول بکشد. از آنجایی که امضاها به طور دائم در زنجیره ثبت میشوند، بهروزرسانی برنامه لجر نمیتواند کلیدی که قبلاً در معرض دید قرار گرفته است را تعمیر کند. زیلیقا گفت کلیدهای آسیب دیده باید بازنشسته شوند. همچنین نسبت به جابجایی ساده وجوه هنگام شروع مجدد تراکنش ها هشدار داد، زیرا مهاجمی که کلید بازیابی شده را در دست دارد می تواند اقدام به ارسال تراکنش رقیب کند. تراکنشهای بومی متوقف میشوند در حالی که کاربران EVM بیتأثیر میمانند Zilliqa پس از شناسایی نقص، تراکنشهای بومی را به حالت تعلیق درآورد و انتقالهای بومی بیشتر را مسدود کرد در حالی که تیم روشی را برای محافظت از ماندههای آسیبدیده توسعه میدهد. این پروژه از کاربران لجر که تراکنشهای بومی را امضا میکنند، خواست منتظر دستورالعملهای رسمی باشند.
عنوان اصلی (انگلیسی): Zilliqa Ledger app flaw exposes private keys, halts ZIL transfers
مشاهدهی خبر کامل در منبع ↗ بازگشت به Zilliqaاین خلاصه بهصورت خودکار از کوینمارکتکپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاعرسانی است و توصیهی معاملاتی نیست.