BTC $62,967.21 +0.57%
ETH $1,880.35 +0.81%
BNB $608.47 +0.81%
XRP $0.9994 -0.11%
SOL $75.43 +0.48%
TRX $0.3309 -0.35%
DOGE $0.0698 +0.86%
ADA $0.1782 -0.26%
BCH $205.06 +2.39%
LINK $9.47 +7.75%
HYPE $56.42 +1.34%
AAVE $86.37 +0.93%
SUI $0.6815 +0.95%
XLM $0.1576 -1.17%
ZEC $488.04 +1.55%
BTC $62,967.21 +0.57%
ETH $1,880.35 +0.81%
BNB $608.47 +0.81%
XRP $0.9994 -0.11%
SOL $75.43 +0.48%
TRX $0.3309 -0.35%
DOGE $0.0698 +0.86%
ADA $0.1782 -0.26%
BCH $205.06 +2.39%
LINK $9.47 +7.75%
HYPE $56.42 +1.34%
AAVE $86.37 +0.93%
SUI $0.6815 +0.95%
XLM $0.1576 -1.17%
ZEC $488.04 +1.55%

Zilliqa Ledgerアプリに深刻な脆弱性が発覚、5件のネイティブトランザクションに署名すると秘密鍵が漏洩する可能性あり

2026-07-22 19:30:51

Zilliqaは、Zilliqa Ledgerアプリに深刻な乱数生成の脆弱性が存在し、ネイティブな非EVM Zilliqa取引のSchnorr署名に影響を与えることを発表しました。攻撃者は公開されたチェーン上のデータを利用するだけで、偏りのある一時的な乱数から署名者の秘密鍵を復元することができます。

Zilliqa Ledgerアプリを通じて約5件以上のネイティブ取引に署名し、放送したアカウントは、すでに漏洩したと見なされるべきです。関連する署名はチェーン上に永久に記録されているため、後続のアプリ更新でもリスクを排除することはできず、影響を受けた秘密鍵は無効にする必要があります。EVM取引およびzilliqa-js、gozilliqa-sdk、pyzilなどの開発ツールは影響を受けません。

脆弱性は、アプリが乱数をコピーする際に誤った32バイトを選択し、8バイトのゼロパディングを保持し、8バイトのエントロピーを失ったことに起因し、各乱数が最大64ビットゼロに固定される結果となりました。攻撃者は、5件以上の影響を受けた署名を利用して、通常のハードウェアで数秒以内に秘密鍵を復元することができます。Zilliqaは7月19日に疑わしい積極的な利用活動を観察し、7月21日に根本原因を確認しました。

Zilliqaはさらなる資金損失を防ぐためにネイティブ取引を一時停止し、Ledgerと修正版アプリの準備を進めています。しかし、修正版では既に露出した鍵を保護することはできず、影響を受けたユーザーは現在、自ら資産を移動するべきではなく、公式の調整処理案の発表を待つべきです。

app_icon
ChainCatcher Building the Web3 world with innovations.