Loading market data...

آسیب‌پذیری اپلیکیشن Zilliqa Ledger امکان بازسازی کلید خصوصی از داده‌های زنجیره‌ای را فراهم می‌کند

آسیب‌پذیری اپلیکیشن Zilliqa Ledger امکان بازسازی کلید خصوصی از داده‌های زنجیره‌ای را فراهم می‌کند

یک آسیب‌پذیری امنیتی در اپلیکیشن Zilliqa Ledger می‌تواند به مهاجمان اجازه دهد تا با استفاده از داده‌های عمومی زنجیره‌ای، کلیدهای خصوصی را بازسازی کنند. این نقص به این معناست که هر کسی با دسترسی به بلاکچین می‌تواند به طور بالقوه کلید مخفی کنترل‌کننده کیف پول Zilliqa کاربر را استخراج کند. این امر تمام توکن‌های Zilliqa موجود در کیف‌پول‌های مدیریت‌شده توسط این اپلیکیشن را در معرض سرقت قرار می‌دهد.

نحوه عملکرد آسیب‌پذیری

اپلیکیشن Zilliqa Ledger برای نگهداری امن کلیدهای خصوصی در داخل یک کیف پول سخت‌افزاری طراحی شده است. اما یک باگ در پیاده‌سازی این اپلیکیشن اطلاعات کافی را از طریق تراکنش‌هایی که امضا می‌کند، نشت می‌دهد. با تحلیل داده‌های زنجیره‌ای - که ذاتاً عمومی هستند - یک مهاجم می‌تواند کلید خصوصی را مهندسی معکوس کند. مکانیسم دقیق هنوز به طور جزئی فاش نشده است، اما مشکل اصلی این است که عملیات رمزنگاری اپلیکیشن به درستی مواد کلیدی را از داده‌های تولیدشده جدا نمی‌کند.

این یک خطر نظری نیست. این آسیب‌پذیری توسط محققان امنیتی تأیید شده است که نشان دادند یک کلید خصوصی می‌تواند از چند تراکنش امضا شده بازیابی شود. این حمله به دسترسی فیزیکی به دستگاه یا تجهیزات خاصی نیاز ندارد - فقط به رکوردهای عمومی بلاکچین نیاز است.

چه چیزی در خطر است

کلیدهای خصوصی نقطه شکست واحد در امنیت ارزهای دیجیتال هستند. هر کسی که یک کلید خصوصی را به دست آورد می‌تواند بدون نیاز به احراز هویت بیشتر، تمام وجوه را از کیف پول مرتبط منتقل کند. برای کاربران اپلیکیشن Zilliqa Ledger، این بدان معناست که توکن‌های ZIL آنها - و هر توکن ZRC-2 دیگری در شبکه Zilliqa - می‌توانند فوراً تخلیه شوند.

این آسیب‌پذیری تمام نسخه‌های منتشر شده اپلیکیشن را تاکنون تحت تأثیر قرار می‌دهد. مشخص نیست که آیا از این آسیب‌پذیری در طبیعت سوءاستفاده شده است یا خیر. هیچ گزارشی از سرقت وجوه منتشر نشده است، اما این وضعیت می‌تواند به سرعت تغییر کند. داده‌های زنجیره‌ای مورد نیاز برای حمله از قبل در دسترس هستند.

کاربران چه باید بکنند

تا زمانی که رفع مشکل تأیید نشود، امن‌ترین اقدام توقف کامل استفاده از اپلیکیشن Zilliqa Ledger است. کاربران باید توکن‌های Zilliqa خود را به یک کیف پول که به اپلیکیشن آسیب‌پذیر متصل نیست منتقل کنند - به عنوان مثال، یک کیف پول نرم‌افزاری با یک عبارت بازیابی جدید، یا یک کیف پول سخت‌افزاری دیگر که از Zilliqa پشتیبانی می‌کند. پس از انتقال وجوه، کلیدهای خصوصی به خطر افتاده باید در معرض دید در نظر گرفته شده و هرگز دوباره استفاده نشوند.

تا کنون، نه Zilliqa و نه Ledger بیانیه رسمی درباره این آسیب‌پذیری منتشر نکرده‌اند. مشخص نیست که آیا وصله‌ای در حال توسعه است یا اینکه قبلاً به صورت بی‌صدا مستقر شده است. کاربران باید به طور منظم به‌روزرسانی‌های اپلیکیشن را بررسی کنند و تنها پس از تأیید رفع مشکل توسط هر دو شرکت، استفاده از اپلیکیشن را از سر بگیرند.

اینکه آیا از این آسیب‌پذیری در طبیعت سوءاستفاده شده است یا خیر، یک سوال باز باقی می‌ماند. هیچ گزارشی از سرقت وجوه منتشر نشده است، اما این وضعیت می‌تواند به سرعت تغییر کند. داده‌های زنجیره‌ای مورد نیاز برای حمله از قبل در دسترس هستند.