Zilliqa Ledger 应用存在随机数生成漏洞,影响原生交易安全

By: rootdata|2026/07/22 08:40:57

Zilliqa 发布公告,确认其 Ledger 应用存在严重漏洞,影响原生 Zilliqa 交易的 Schnorr 签名生成。该漏洞影响 2019 年至 2026 年间发布的所有版本,7 月 19 日发现链上疑似主动利用迹象,7 月 21 日确认根因。漏洞导致签名时使用的临时随机数(nonce)可被预测,攻击者可通过链上公开数据还原签名者私钥。Zilliqa 提醒曾使用 Ledger 设备签署原生交易的用户,需等待官方指引,暂勿采取独立行动。漏洞源于签名程序在写入随机数时复制了错误的字节范围,导致生成的随机数最高 64 位固定为零,熵值不足。攻击者利用 5 笔或以上受影响签名可在数秒内还原私钥。受影响交易已永久记录在链上,更新签名应用无法逆转此风险,相关私钥必须废弃。目前原生交易已暂停以防止进一步损失,修复方案正在确认中。EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影响。

免责声明:本内容仅用于一般品牌传播与信息说明之目的,不构成任何金融、投资、法律或税务建议。文中提及的活动、奖励、线上活动或相关信息,不应被视为对购买、出售、交易任何加密资产,或使用任何服务的推荐、招揽或邀请。加密资产具有高波动性,并存在价值损失风险。WEEX 服务及线上活动的可用性可能因地区而异,并受当地适用法律法规及用户资格要求限制。部分活动可能不适用于某些司法辖区。您有责任确保访问及使用 WEEX 服务符合当地适用法律法规。在参与任何涉及加密资产的活动前,请充分评估相关风险。

猜你喜欢

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:[email protected]