Loading market data...

Sårbarhed i Zilliqa Ledger-app muliggør rekonstruktion af private nøgler fra onchain-data

Sårbarhed i Zilliqa Ledger-app muliggør rekonstruktion af private nøgler fra onchain-data

En sikkerhedssårbarhed i Zilliqa Ledger-appen kan give angribere mulighed for at rekonstruere private nøgler ved hjælp af offentligt tilgængelige onchain-data. Fejlen betyder, at enhver med adgang til blockchain potentielt kan udlede den hemmelige nøgle, der styrer en brugers Zilliqa-tegnebog. Dette sætter alle Zilliqa-tokens, der opbevares i tegnebøger administreret af appen, i risiko for tyveri.

Sådan fungerer sårbarheden

Zilliqa Ledger-appen er designet til at holde private nøgler sikre inde i en hardware-tegnebog. Men en fejl i appens implementering lækker nok information gennem de transaktioner, den underskriver. Ved at analysere onchain-dataene – som er offentlige af design – kan en angriber reverse-engineere den private nøgle. Den nøjagtige mekanisme er ikke blevet offentliggjort i detaljer, men kerne-problemet er, at appens kryptografiske operationer ikke isolerer nøglematerialet tilstrækkeligt fra de data, det producerer.

Dette er ikke en teoretisk risiko. Sårbarheden er blevet bekræftet af sikkerhedsforskere, som har demonstreret, at en privat nøgle kan gendannes fra en håndfuld signerede transaktioner. Angrebet kræver ikke fysisk adgang til enheden eller noget særligt udstyr – blot de offentlige blockchain-poster.

Hvad der står på spil

Private nøgler er det eneste fejlpunkt i kryptovaluta-sikkerhed. Enhver, der får fat i en privat nøgle, kan overføre alle midler fra den tilhørende tegnebog uden yderligere godkendelse. For brugere af Zilliqa Ledger-appen betyder det, at deres ZIL-tokens – og alle andre ZRC-2-tokens på Zilliqa-netværket – kan tømmes øjeblikkeligt.

Sårbarheden påvirker alle versioner af appen, der hidtil er udgivet. Det er uklart, hvor mange brugere der er blevet påvirket, men Zilliqa-økosystemet har et betydeligt antal aktive tegnebøger. Appen er den primære måde at administrere Zilliqa-aktiver på Ledger-hardware-tegnebøger, som er blandt de mest populære koldopbevaringsenheder.

Hvad brugere bør gøre

Indtil en rettelse er bekræftet, er det sikreste at stoppe med at bruge Zilliqa Ledger-appen helt. Brugere bør overføre deres Zilliqa-tokens til en tegnebog, der ikke er forbundet med den sårbare app – for eksempel en software-tegnebog med en ny seed-frase eller en anden hardware-tegnebog, der understøtter Zilliqa. Efter at have flyttet midlerne bør de kompromitterede private nøgler betragtes som eksponerede og aldrig genbruges.

Indtil videre har hverken Zilliqa eller Ledger udsendt en officiel erklæring om sårbarheden. Det vides ikke, om en opdatering er under udvikling, eller om en allerede er blevet stille implementeret. Brugere bør tjekke regelmæssigt efter app-opdateringer og kun genoptage brugen af appen, efter begge virksomheder bekræfter, at problemet er løst.

Om sårbarheden er blevet aktivt udnyttet i praksis, er stadig et åbent spørgsmål. Der er endnu ikke rapporteret om stjålne midler, men det kan ændre sig hurtigt. De onchain-data, der er nødvendige for angrebet, er allerede tilgængelige.