跳到主内容
精选90Foresight News(Telegram)加密货币多源精选 ×8

Zilliqa Ledger 应用随机数漏洞,5笔以上交易私钥可被还原

【Zilliqa Ledger 应用存在随机数生成漏洞,签署 5 笔及以上原生交易的账户或被攻破】

原文
推荐理由

Zilliqa Ledger 漏洞涉及私钥安全,影响面广,需关注后续修复及资产保护建议。

【Zilliqa Ledger 应用存在随机数生成漏洞,签署 5 笔及以上原生交易的账户或被攻破】 Foresight News 消息,Zilliqa 发文披露其 Ledger 应用存在严重漏洞,影响原生(非 EVM)Zilliqa 交易的 Schnorr 签名生成。该漏洞存在于 2019 年至 2026 年间发布的所有版本 Zilliqa Ledger 应用中,7 月 19 日发现链上疑似主动利用迹象,7 月 21 日确认根因。该漏洞导致签名时使用的临时随机数(nonce)可被预测,攻击者仅凭链上公开数据即可还原签名者私钥。Zilliqa 提醒,曾使用 Ledger 设备签署原生 Zilliqa 交易的用户应等待官方指引,暂勿采取任何独立行动。漏洞根因在于签名程序在将随机数写入缓冲区时复制了错误的字节范围,导致每个生成的随机数最高 64 位固定为零,熵值严重不足。利用 5 笔或以上受影响签名,攻击者可通过 lattice reduction 在数秒内还原私钥。由于受影响交易已永久记录在链上,更新签名应用无法逆转此风险,相关私钥必须废弃。目前原生交易已暂停以防止进一步损失,协调修复方案正在最终确认中。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影响。 https://foresightnews.pro/news/h5Detail/109243

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

关联讨论

同一事件的更多信源

相似阅读

另一事件,读法相近