Loading market data...

פגיעות באפליקציית Zilliqa Ledger מאפשרת שחזור מפתח פרטי מנתונים ברשת

פגיעות באפליקציית Zilliqa Ledger מאפשרת שחזור מפתח פרטי מנתונים ברשת

פגיעות אבטחה באפליקציית Zilliqa Ledger עלולה לאפשר לתוקפים לשחזר מפתחות פרטיים באמצעות נתונים ציבוריים הזמינים ברשת. הפגם מאפשר לכל מי שיש לו גישה לבלוקצ'יין להפיק את המפתח הסודי השולט בארנק Zilliqa של המשתמש. הדבר מסכן את כל אסימוני Zilliqa המוחזקים בארנקים המנוהלים על ידי האפליקציה, ועלול להוביל לגניבתם.

כיצד פועלת הפגיעות

אפליקציית Zilliqa Ledger נועדה לשמור על מפתחות פרטיים בצורה מאובטחת בתוך ארנק חומרה. אך באג ביישום האפליקציה מדליף מספיק מידע דרך העסקאות שהיא חותמת. על ידי ניתוח הנתונים ברשת — שהם ציבוריים מטבעם — תוקף יכול לשחזר את המפתח הפרטי. המנגנון המדויק לא נחשף בפירוט, אך הבעיה המרכזית היא שהפעולות הקריפטוגרפיות של האפליקציה אינן מבודדות כראוי את חומר המפתח מהנתונים שהיא מייצרת.

מדובר בסיכון ממשי, לא תיאורטי. הפגיעות אושרה על ידי חוקרי אבטחה שהדגימו שניתן לשחזר מפתח פרטי ממספר קטן של עסקאות חתומות. ההתקפה אינה דורשת גישה פיזית למכשיר או ציוד מיוחד — רק את רשומות הבלוקצ'יין הציבוריות.

מה עומד על הפרק

מפתחות פרטיים הם נקודת הכשל היחידה באבטחת מטבעות קריפטוגרפיים. כל מי שמשיג מפתח פרטי יכול להעביר את כל הכספים מהארנק המשויך אליו ללא צורך באימות נוסף. עבור משתמשי אפליקציית Zilliqa Ledger, משמעות הדבר היא שמטבעות ה-ZIL שלהם — וכל אסימוני ZRC-2 אחרים ברשת Zilliqa — עלולים להיגנב באופן מיידי.

הפגיעות משפיעה על כל גרסאות האפליקציה ששוחררו עד כה. לא ברור כמה משתמשים נפגעו, אך למערכת האקולוגית של Zilliqa יש מספר לא מבוטל של ארנקים פעילים. האפליקציה היא הדרך העיקרית לנהל נכסי Zilliqa בארנקי חומרה של Ledger, הנחשבים לאחד ממכשירי האחסון הקר הפופולריים ביותר.

מה המשתמשים צריכים לעשות

עד לאישור תיקון, הצעד הבטוח ביותר הוא להפסיק לחלוטין את השימוש באפליקציית Zilliqa Ledger. על המשתמשים להעביר את אסימוני Zilliqa שלהם לארנק שאינו מחובר לאפליקציה הפגיעה — למשל, ארנק תוכנה עם ביטוי גיבוי חדש, או ארנק חומרה אחר התומך ב-Zilliqa. לאחר העברת הכספים, יש להתייחס למפתחות הפרטיים שנחשפו כאל חשופים ולא לעשות בהם שימוש חוזר.

נכון לעכשיו, לא Zilliqa ולא Ledger פרסמו הצהרה רשמית על הפגיעות. לא ידוע אם תיקון נמצא בפיתוח או אם כבר נפרס בשקט. על המשתמשים לבדוק עדכוני אפליקציה באופן קבוע ולחדש את השימוש באפליקציה רק לאחר ששתי החברות יאשרו שהבעיה נפתרה.

השאלה אם הפגיעות נוצלה באופן פעיל בשטח נותרה פתוחה. עד כה לא דווח על גניבת כספים, אך זה יכול להשתנות במהירות. הנתונים ברשת הדרושים להתקפה כבר נמצאים שם.