Loading market data...

ثغرة في تطبيق Zilliqa Ledger تسمح بإعادة بناء المفاتيح الخاصة من بيانات السلسلة

ثغرة في تطبيق Zilliqa Ledger تسمح بإعادة بناء المفاتيح الخاصة من بيانات السلسلة

ثغرة أمنية في تطبيق Zilliqa Ledger قد تسمح للمهاجمين بإعادة بناء المفاتيح الخاصة باستخدام بيانات السلسلة المتاحة للعموم. يعني هذا العيب أن أي شخص لديه إمكانية الوصول إلى سلسلة الكتل يمكنه استخلاص المفتاح السري الذي يتحكم في محفظة Zilliqa الخاصة بالمستخدم. وهذا يعرض كل رمز Zilliqa الموجود في المحافظ التي يديرها التطبيق لخطر السرقة.

كيف تعمل الثغرة

صُمم تطبيق Zilliqa Ledger للحفاظ على أمان المفاتيح الخاصة داخل محفظة أجهزة. لكن وجود خطأ في تنفيذ التطبيق يُسرب معلومات كافية من خلال المعاملات التي يوقعها. من خلال تحليل بيانات السلسلة — وهي عامة بطبيعتها — يمكن للمهاجم إعادة هندسة المفتاح الخاص. لم يتم الكشف عن الآلية الدقيقة بالتفصيل، لكن المشكلة الأساسية هي أن العمليات التشفيرية للتطبيق لا تعزل مادة المفتاح عن البيانات التي ينتجها بشكل صحيح.

هذا ليس خطرًا نظريًا. تم تأكيد الثغرة من قبل باحثين أمنيين أظهروا أنه يمكن استرداد المفتاح الخاص من عدد قليل من المعاملات الموقعة. لا يتطلب الهجوم الوصول الفعلي إلى الجهاز أو أي معدات خاصة — فقط سجلات السلسلة العامة.

ما هو المهدد

المفاتيح الخاصة هي نقطة الفشل الوحيدة في أمن العملات الرقمية. أي شخص يحصل على المفتاح الخاص يمكنه تحويل جميع الأموال من المحفظة المرتبطة دون الحاجة إلى أي مصادقة إضافية. بالنسبة لمستخدمي تطبيق Zilliqa Ledger، يعني ذلك أن رموز ZIL الخاصة بهم — وأي رموز ZRC-2 أخرى على شبكة Zilliqa — يمكن سحبها فورًا.

تؤثر الثغرة على جميع إصدارات التطبيق التي تم إصدارها حتى الآن. من غير الواضح عدد المستخدمين المتأثرين، لكن نظام Zilliqa البيئي يحتوي على عدد كبير من المحافظ النشطة. التطبيق هو الطريقة الأساسية لإدارة أصول Zilliqa على محافظ Ledger، والتي تعد من بين أجهزة التخزين البارد الأكثر شيوعًا.

ما يجب على المستخدمين فعله

حتى يتم تأكيد إصدار إصلاح، فإن الإجراء الأكثر أمانًا هو التوقف عن استخدام تطبيق Zilliqa Ledger تمامًا. يجب على المستخدمين نقل رموز Zilliqa الخاصة بهم إلى محفظة غير متصلة بالتطبيق المعيب — على سبيل المثال، محفظة برمجية بعبارة استرداد جديدة، أو محفظة أجهزة مختلفة تدعم Zilliqa. بعد نقل الأموال، يجب اعتبار المفاتيح الخاصة المخترقة مكشوفة وعدم إعادة استخدامها أبدًا.

حتى الآن، لم تصدر Zilliqa ولا Ledger بيانًا رسميًا حول الثغرة. لا يُعرف ما إذا كان هناك تصحيح قيد التطوير أو إذا تم نشره بصمت بالفعل. يجب على المستخدمين التحقق بانتظام من تحديثات التطبيق واستئناف استخدامه فقط بعد أن تؤكد الشركتان حل المشكلة.

ما إذا كانت الثغرة قد تم استغلالها بنشاط في العالم الحقيقي يبقى سؤالًا مفتوحًا. لم تظهر تقارير عن سرقة أموال حتى الآن، لكن ذلك قد يتغير بسرعة. بيانات السلسلة اللازمة للهجوم موجودة بالفعل.