BTC $62,977.14 +0.47%
ETH $1,881.53 +0.71%
BNB $609.50 +1.00%
XRP $1.00 -0.14%
SOL $75.48 +0.27%
TRX $0.3309 -0.44%
DOGE $0.0700 +1.01%
ADA $0.1786 -0.28%
BCH $204.79 +0.76%
LINK $9.44 +7.15%
HYPE $56.52 +0.83%
AAVE $86.40 +0.82%
SUI $0.6826 +0.90%
XLM $0.1578 -1.07%
ZEC $490.21 +1.08%
BTC $62,977.14 +0.47%
ETH $1,881.53 +0.71%
BNB $609.50 +1.00%
XRP $1.00 -0.14%
SOL $75.48 +0.27%
TRX $0.3309 -0.44%
DOGE $0.0700 +1.01%
ADA $0.1786 -0.28%
BCH $204.79 +0.76%
LINK $9.44 +7.15%
HYPE $56.52 +0.83%
AAVE $86.40 +0.82%
SUI $0.6826 +0.90%
XLM $0.1578 -1.07%
ZEC $490.21 +1.08%

Zilliqa Ledger 應用曝嚴重漏洞,簽署 5 筆原生交易或可洩露私鑰

2026-07-22 19:30:51

ChainCatcher 消息,Zilliqa 發文表示,Zilliqa Ledger 應用存在嚴重隨機數生成漏洞,影響原生非 EVM Zilliqa 交易的 Schnorr 簽名。攻擊者僅利用公開鏈上數據,即可從存在偏差的臨時隨機數中恢復簽名者私鑰。

任何通過 Zilliqa Ledger 應用簽署並廣播約 5 筆或更多原生交易的帳戶,都應被視為已洩露。由於相關簽名已永久記錄在鏈上,後續更新應用也無法消除風險,受影響私鑰必須停用。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等開發工具不受影響。

漏洞源於應用複製隨機數時選取了錯誤的 32 字節,保留 8 字節零填充並丟失 8 字節熵,導致每個隨機數最高 64 位固定為零。攻擊者可利用 5 個或更多受影響簽名,通過普通硬體在數秒內恢復私鑰。Zilliqa 於 7 月 19 日觀察到疑似主動利用活動,並於 7 月 21 日確認根因。

Zilliqa 已暫停原生交易以阻止進一步資金損失,並與 Ledger 準備修正版應用。但修正版無法保護已暴露的密鑰,受影響用戶目前不應自行轉移資產,應等待官方公布協調處置方案。

app_icon
ChainCatcher 與創新者共建Web3世界