Zilliqa Ledger 應用存在隨機數生成漏洞,影響原生交易安全

By: rootdata|2026/07/22 08:40:57

Zilliqa 發布公告,確認其 Ledger 應用存在嚴重漏洞,影響原生 Zilliqa 交易的 Schnorr 簽名生成。該漏洞影響 2019 年至 2026 年間發布的所有版本,7 月 19 日發現鏈上疑似主動利用跡象,7 月 21 日確認根因。漏洞導致簽名時使用的臨時隨機數(nonce)可被預測,攻擊者可通過鏈上公開數據還原簽名者私鑰。Zilliqa 提醒曾使用 Ledger 設備簽署原生交易的用戶,需等待官方指引,暫勿採取獨立行動。漏洞源於簽名程序在寫入隨機數時複製了錯誤的字節範圍,導致生成的隨機數最高 64 位固定為零,熵值不足。攻擊者利用 5 筆或以上受影響簽名可在數秒內還原私鑰。受影響交易已永久記錄在鏈上,更新簽名應用無法逆轉此風險,相關私鑰必須廢棄。目前原生交易已暫停以防止進一步損失,修復方案正在確認中。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影響。

免責聲明:本內容僅用於一般品牌傳播與資訊說明之目的,不構成任何金融、投資、法律或稅務建議。文中提及的活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售、交易任何加密資產,或使用任何服務的推薦、招攬或邀請。加密資產具有高波動性,並存在價值損失風險。WEEX 服務及線上活動的可用性可能因地區而異,並受當地適用法律法規及用戶資格要求限制。部分活動可能不適用於某些司法管轄區。您有責任確保訪問及使用 WEEX 服務符合當地適用法律法規。在參與任何涉及加密資產的活動前,請充分評估相關風險。

猜你喜歡

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com