BTC $79,422.35 -0.72%
ETH $2,491.55 -0.35%
BNB $744.25 -1.73%
XRP $1.40 -1.44%
SOL $105.10 -1.48%
TRX $0.3368 +0.79%
DOGE $0.0897 -0.31%
ADA $0.2193 -0.03%
BCH $257.02 -1.49%
LINK $13.29 +8.06%
HYPE $87.77 -0.19%
AAVE $134.76 -0.14%
SUI $0.8128 +1.78%
XLM $0.1921 +2.83%
ZEC $1,208.14 +1.71%
BTC $79,422.35 -0.72%
ETH $2,491.55 -0.35%
BNB $744.25 -1.73%
XRP $1.40 -1.44%
SOL $105.10 -1.48%
TRX $0.3368 +0.79%
DOGE $0.0897 -0.31%
ADA $0.2193 -0.03%
BCH $257.02 -1.49%
LINK $13.29 +8.06%
HYPE $87.77 -0.19%
AAVE $134.76 -0.14%
SUI $0.8128 +1.78%
XLM $0.1921 +2.83%
ZEC $1,208.14 +1.71%

zilliqa

Все
Статьи
Новости

Приложение Zilliqa Ledger имеет серьезную уязвимость, подписывая 5 нативных транзакций, возможно, можно раскрыть приватный ключ

Сообщение ChainCatcher, Zilliqa опубликовала, что в приложении Zilliqa Ledger существует серьезная уязвимость генерации случайных чисел, которая влияет на Schnorr подписи нативных транзакций Zilliqa, не использующих EVM. Злоумышленник может восстановить закрытый ключ подписанта, используя только открытые данные из цепочки, извлекая его из временных случайных чисел с отклонениями.Любой аккаунт, который подписал и распространил около 5 или более нативных транзакций через приложение Zilliqa Ledger, должен считаться скомпрометированным. Поскольку соответствующие подписи были навсегда записаны в цепочке, последующие обновления приложения не смогут устранить риск, и скомпрометированные закрытые ключи должны быть деактивированы. Транзакции EVM и такие инструменты разработки, как zilliqa-js, gozilliqa-sdk, pyzil не подвержены влиянию.Уязвимость возникла из-за того, что приложение выбрало неправильные 32 байта при копировании случайных чисел, сохранив 8 байтов нулевого заполнения и потеряв 8 байтов энтропии, что привело к тому, что каждое случайное число было фиксировано на 64 бита, равных нулю. Злоумышленник может использовать 5 или более скомпрометированных подписей для восстановления закрытого ключа за считанные секунды с помощью обычного оборудования. Zilliqa 19 июля зафиксировала подозрительную активность, связанную с активным использованием, и 21 июля подтвердила основную причину.Zilliqa приостановила нативные транзакции, чтобы предотвратить дальнейшие потери средств, и готовит исправленное приложение совместно с Ledger. Однако исправленная версия не сможет защитить уже скомпрометированные ключи, и затронутым пользователям в настоящее время не следует самостоятельно перемещать активы, им следует дождаться официального объявления о координации действий.

Zilliqa холодный кошелек биржи был украден, все биржи уведомлены о временной приостановке пополнения и вывода ZIL

Сообщение ChainCatcher, согласно официальному объявлению Zilliqa, проектная команда узнала о том, что у их партнеров по бирже произошел инцидент с безопасностью, в результате которого часть ZIL была украдена из холодного кошелька. В настоящее время инцидент расследуется совместно всеми сторонами, конкретный масштаб и причины кражи пока не раскрыты.В качестве меры предосторожности Zilliqa уведомила все биржи о временной приостановке пополнения и вывода ZIL, чтобы предотвратить перемещение или продажу украденных средств через централизованные платформы. Команда заявила, что после получения точной информации будет выпущено дальнейшее обновление и напомнила пользователям следить только за официальными каналами.
app_icon
ChainCatcher Building the Web3 world with innovations.