Zilliqa Ledgerアプリにランダム数生成の脆弱性、ネイティブ取引の安全性に影響

By: rootdata|2026/07/22 08:40:57

Zilliqaは、Ledgerアプリに深刻な脆弱性が存在し、ネイティブZilliqa取引のSchnorr署名生成に影響を与えることを確認したと発表しました。この脆弱性は、2019年から2026年までにリリースされたすべてのバージョンに影響を及ぼします。7月19日にチェーン上での悪用の兆候が発見され、7月21日に根本原因が確認されました。この脆弱性により、署名時に使用される一時的なランダム数(nonce)が予測可能となり、攻撃者はチェーン上の公開データを利用して署名者の秘密鍵を復元することができます。Zilliqaは、Ledgerデバイスを使用してネイティブ取引を署名したユーザーに対し、公式の指示を待つように警告し、独自の行動を取らないように呼びかけています。この脆弱性は、署名プログラムがランダム数を書き込む際に誤ったバイト範囲をコピーしたことに起因しており、生成されたランダム数の最大64ビットがゼロに固定され、エントロピーが不足しています。攻撃者は、5件以上の影響を受けた署名を利用することで、数秒以内に秘密鍵を復元することができます。影響を受けた取引はすでにチェーン上に永久に記録されており、署名アプリを更新してもこのリスクを逆転させることはできず、関連する秘密鍵は廃棄する必要があります。現在、さらなる損失を防ぐためにネイティブ取引は一時停止されており、修正策が確認中です。EVM取引やzilliqa-js、gozilliqa-sdk、pyzilなどのSDKは影響を受けません。

免責事項:本コンテンツは一般的なブランディングおよび情報提供のみを目的としており、金融、投資、法的、または税務上の助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインイベント、または関連情報は、暗号資産の購入、売却、取引、もしくはその他の取り扱い、または各種サービスの利用を推奨、勧誘、あるいは案内するものとみなされるべきではありません。暗号資産は価格変動が非常に激しく、損失が生じるリスクがあります。WEEXのサービスおよびオンラインイベントは、一部の地域ではご利用いただけない場合があり、現地の適用法令、規制、および利用資格要件が適用されます。ユーザーの皆様は、WEEXサービスの利用が居住国の法律に準拠していることをご自身の責任で確認し、暗号資産に関連する活動に参加する前に、リスクを慎重に評価してください。

関連記事

iconiconiconiconiconicon
カスタマーサービス:@weikecs
事業提携:@weikecs
定量取引・MM:bd@weex.com
VIPプログラム:support@weex.com