یک آسیبپذیری امنیتی در اپلیکیشن Zilliqa Ledger میتواند به مهاجمان اجازه دهد تا با استفاده از دادههای عمومی زنجیرهای، کلیدهای خصوصی را بازسازی کنند. این نقص به این معناست که هر کسی با دسترسی به بلاکچین میتواند به طور بالقوه کلید مخفی کنترلکننده کیف پول Zilliqa کاربر را استخراج کند. این امر تمام توکنهای Zilliqa موجود در کیفپولهای مدیریتشده توسط این اپلیکیشن را در معرض سرقت قرار میدهد.
نحوه عملکرد آسیبپذیری
اپلیکیشن Zilliqa Ledger برای نگهداری امن کلیدهای خصوصی در داخل یک کیف پول سختافزاری طراحی شده است. اما یک باگ در پیادهسازی این اپلیکیشن اطلاعات کافی را از طریق تراکنشهایی که امضا میکند، نشت میدهد. با تحلیل دادههای زنجیرهای - که ذاتاً عمومی هستند - یک مهاجم میتواند کلید خصوصی را مهندسی معکوس کند. مکانیسم دقیق هنوز به طور جزئی فاش نشده است، اما مشکل اصلی این است که عملیات رمزنگاری اپلیکیشن به درستی مواد کلیدی را از دادههای تولیدشده جدا نمیکند.
این یک خطر نظری نیست. این آسیبپذیری توسط محققان امنیتی تأیید شده است که نشان دادند یک کلید خصوصی میتواند از چند تراکنش امضا شده بازیابی شود. این حمله به دسترسی فیزیکی به دستگاه یا تجهیزات خاصی نیاز ندارد - فقط به رکوردهای عمومی بلاکچین نیاز است.
چه چیزی در خطر است
کلیدهای خصوصی نقطه شکست واحد در امنیت ارزهای دیجیتال هستند. هر کسی که یک کلید خصوصی را به دست آورد میتواند بدون نیاز به احراز هویت بیشتر، تمام وجوه را از کیف پول مرتبط منتقل کند. برای کاربران اپلیکیشن Zilliqa Ledger، این بدان معناست که توکنهای ZIL آنها - و هر توکن ZRC-2 دیگری در شبکه Zilliqa - میتوانند فوراً تخلیه شوند.
این آسیبپذیری تمام نسخههای منتشر شده اپلیکیشن را تاکنون تحت تأثیر قرار میدهد. مشخص نیست که آیا از این آسیبپذیری در طبیعت سوءاستفاده شده است یا خیر. هیچ گزارشی از سرقت وجوه منتشر نشده است، اما این وضعیت میتواند به سرعت تغییر کند. دادههای زنجیرهای مورد نیاز برای حمله از قبل در دسترس هستند.
کاربران چه باید بکنند
تا زمانی که رفع مشکل تأیید نشود، امنترین اقدام توقف کامل استفاده از اپلیکیشن Zilliqa Ledger است. کاربران باید توکنهای Zilliqa خود را به یک کیف پول که به اپلیکیشن آسیبپذیر متصل نیست منتقل کنند - به عنوان مثال، یک کیف پول نرمافزاری با یک عبارت بازیابی جدید، یا یک کیف پول سختافزاری دیگر که از Zilliqa پشتیبانی میکند. پس از انتقال وجوه، کلیدهای خصوصی به خطر افتاده باید در معرض دید در نظر گرفته شده و هرگز دوباره استفاده نشوند.
تا کنون، نه Zilliqa و نه Ledger بیانیه رسمی درباره این آسیبپذیری منتشر نکردهاند. مشخص نیست که آیا وصلهای در حال توسعه است یا اینکه قبلاً به صورت بیصدا مستقر شده است. کاربران باید به طور منظم بهروزرسانیهای اپلیکیشن را بررسی کنند و تنها پس از تأیید رفع مشکل توسط هر دو شرکت، استفاده از اپلیکیشن را از سر بگیرند.
اینکه آیا از این آسیبپذیری در طبیعت سوءاستفاده شده است یا خیر، یک سوال باز باقی میماند. هیچ گزارشی از سرقت وجوه منتشر نشده است، اما این وضعیت میتواند به سرعت تغییر کند. دادههای زنجیرهای مورد نیاز برای حمله از قبل در دسترس هستند.




