Loading market data...

Kerentanan Aplikasi Zilliqa Ledger Memungkinkan Rekonstruksi Kunci Privat dari Data Onchain

Kerentanan Aplikasi Zilliqa Ledger Memungkinkan Rekonstruksi Kunci Privat dari Data Onchain

Sebuah kerentanan keamanan pada aplikasi Zilliqa Ledger dapat memungkinkan penyerang merekonstruksi kunci privat menggunakan data onchain yang tersedia untuk publik. Cacat ini berarti siapa pun yang memiliki akses ke blockchain berpotensi memperoleh kunci rahasia yang mengontrol dompet Zilliqa pengguna. Hal ini menempatkan setiap token Zilliqa yang disimpan di dompet yang dikelola oleh aplikasi tersebut dalam risiko pencurian.

Cara kerja kerentanan

Aplikasi Zilliqa Ledger dirancang untuk menjaga kunci privat tetap aman di dalam dompet perangkat keras. Namun, bug dalam implementasi aplikasi ini membocorkan cukup banyak informasi melalui transaksi yang ditandatanganinya. Dengan menganalisis data onchain — yang bersifat publik secara desain — penyerang dapat merekayasa balik kunci privat. Mekanisme pastinya belum diungkap secara rinci, tetapi inti masalahnya adalah operasi kriptografi aplikasi tidak mengisolasi material kunci dari data yang dihasilkannya dengan benar.

Ini bukan risiko teoretis. Kerentanan telah dikonfirmasi oleh peneliti keamanan yang mendemonstrasikan bahwa kunci privat dapat dipulihkan dari beberapa transaksi yang ditandatangani. Serangan tidak memerlukan akses fisik ke perangkat atau peralatan khusus — hanya catatan blockchain publik.

Apa yang dipertaruhkan

Kunci privat adalah titik kegagalan tunggal dalam keamanan mata uang kripto. Siapa pun yang memperoleh kunci privat dapat mentransfer semua dana dari dompet terkait tanpa memerlukan otentikasi lebih lanjut. Bagi pengguna aplikasi Zilliqa Ledger, ini berarti token ZIL mereka — dan token ZRC-2 lainnya di jaringan Zilliqa — dapat dikuras secara instan.

Kerentanan ini memengaruhi semua versi aplikasi yang telah dirilis sejauh ini. Belum jelas berapa banyak pengguna yang terdampak, tetapi ekosistem Zilliqa memiliki sejumlah dompet aktif yang signifikan. Aplikasi ini adalah cara utama untuk mengelola aset Zilliqa di dompet perangkat keras Ledger, yang merupakan salah satu perangkat penyimpanan dingin paling populer.

Apa yang harus dilakukan pengguna

Sampai perbaikan dikonfirmasi, langkah teraman adalah berhenti menggunakan aplikasi Zilliqa Ledger sepenuhnya. Pengguna harus mentransfer token Zilliqa mereka ke dompet yang tidak terhubung dengan aplikasi yang rentan — misalnya, dompet perangkat lunak dengan frasa pemulihan baru, atau dompet perangkat keras lain yang mendukung Zilliqa. Setelah memindahkan dana, kunci privat yang telah terkompromi harus dianggap terekspos dan tidak boleh digunakan kembali.

Saat ini, baik Zilliqa maupun Ledger belum merilis pernyataan resmi tentang kerentanan ini. Tidak diketahui apakah tambalan sedang dikembangkan atau sudah diterapkan secara diam-diam. Pengguna harus memeriksa pembaruan aplikasi secara teratur dan hanya melanjutkan penggunaan setelah kedua perusahaan mengonfirmasi bahwa masalah telah terselesaikan.

Apakah kerentanan ini telah dieksploitasi secara aktif di dunia nyata masih menjadi pertanyaan terbuka. Belum ada laporan dana curian yang muncul, tetapi hal itu bisa berubah dengan cepat. Data onchain yang diperlukan untuk serangan sudah tersedia di luar sana.