Loading market data...

Zilliqa Ledgerアプリの脆弱性により、オンチェーンデータから秘密鍵が再構築可能に

Zilliqa Ledgerアプリの脆弱性により、オンチェーンデータから秘密鍵が再構築可能に

Zilliqa Ledgerアプリに存在するセキュリティ上の脆弱性により、攻撃者が公開されているオンチェーンデータを利用して秘密鍵を再構築できる可能性が明らかになりました。この欠陥により、ブロックチェーンにアクセスできる者は誰でも、Zilliqaウォレットを制御する秘密鍵を導出できる恐れがあります。つまり、このアプリで管理されているウォレット内のすべてのZilliqaトークンが盗難のリスクにさらされることになります。

脆弱性の仕組み

Zilliqa Ledgerアプリは、ハードウェアウォレット内で秘密鍵を安全に保管するように設計されています。しかし、アプリの実装におけるバグにより、署名するトランザクションを通じて十分な情報が漏洩します。公開されているオンチェーンデータ(設計上公開されています)を分析することで、攻撃者は秘密鍵をリバースエンジニアリングできます。詳細なメカニズムは明らかにされていませんが、根本的な問題は、アプリの暗号操作が鍵素材とそれが生成するデータを適切に分離していないことです。

これは理論上のリスクではありません。この脆弱性はセキュリティ研究者によって確認されており、少数の署名済みトランザクションから秘密鍵を復元できることが実証されています。攻撃にはデバイスへの物理的なアクセスや特別な機器は不要で、公開されたブロックチェーンの記録だけで十分です。

危険にさらされるもの

秘密鍵は暗号資産セキュリティにおける単一障害点です。秘密鍵を入手した者は、追加の認証なしに関連ウォレットからすべての資金を移動できます。Zilliqa Ledgerアプリのユーザーにとっては、ZILトークンおよびZilliqaネットワーク上の他のZRC-2トークンが即座に引き出される可能性があります。

この脆弱性は、これまでにリリースされたすべてのバージョンのアプリに影響します。影響を受けたユーザー数は不明ですが、Zilliqaエコシステムには多数のアクティブウォレットが存在します。このアプリは、最も人気のあるコールドストレージデバイスの一つであるLedgerハードウェアウォレットでZilliqa資産を管理する主要な方法です。

ユーザーが取るべき対策

修正が確認されるまでは、Zilliqa Ledgerアプリの使用を完全に停止することが最も安全な対策です。ユーザーはZilliqaトークンを脆弱なアプリに接続されていないウォレット(例えば、新しいシードフレーズを使用したソフトウェアウォレットや、Zilliqaをサポートする別のハードウェアウォレット)に移動する必要があります。資金を移動した後、危険にさらされた秘密鍵は公開されたものとみなし、二度と使用しないでください。

現時点では、ZilliqaもLedgerもこの脆弱性に関する公式声明を発表していません。パッチが開発中なのか、すでに静かに展開されているのかは不明です。ユーザーはアプリのアップデートを定期的に確認し、両社が問題の解決を確認した後にのみアプリの使用を再開すべきです。

この脆弱性が実際に悪用されたかどうかは未だ不明です。資金が盗まれたという報告はまだありませんが、状況は急速に変わる可能性があります。攻撃に必要なオンチェーンデータはすでに公開されています。