Loading market data...

Sårbarhet i Zilliqa Ledger-appen gjør det mulig å rekonstruere private nøkler fra onchain-data

Sårbarhet i Zilliqa Ledger-appen gjør det mulig å rekonstruere private nøkler fra onchain-data

En sikkerhetsfeil i Zilliqa Ledger-appen kan la angripere rekonstruere private nøkler ved hjelp av offentlig tilgjengelige onchain-data. Feilen innebærer at alle med tilgang til blokkjeden potensielt kan utlede den hemmelige nøkkelen som styrer en brukers Zilliqa-lommebok. Dette setter alle Zilliqa-tokens som oppbevares i lommebøker administrert av appen, i fare for tyveri.

Slik fungerer sårbarheten

Zilliqa Ledger-appen er designet for å holde private nøkler sikre inne i en maskinvarelommebok. Men en feil i appens implementering lekker nok informasjon gjennom transaksjonene den signerer. Ved å analysere onchain-dataene – som er offentlige av design – kan en angriper reversere den private nøkkelen. Den nøyaktige mekanismen er ikke beskrevet i detalj, men kjerneproblemet er at appens kryptografiske operasjoner ikke isolerer nøkkelmaterialet fra dataene den produserer.

Dette er ikke en teoretisk risiko. Sårbarheten er bekreftet av sikkerhetsforskere som har demonstrert at en privat nøkkel kan gjenvinnes fra noen få signerte transaksjoner. Angrepet krever ikke fysisk tilgang til enheten eller spesialutstyr – bare de offentlige blokkjedeoppføringene.

Hva som står på spill

Private nøkler er det eneste feilpunktet i kryptovalutasikkerhet. Enhver som får tak i en privat nøkkel, kan overføre alle midler fra den tilknyttede lommeboken uten ytterligere autentisering. For brukere av Zilliqa Ledger-appen betyr dette at deres ZIL-tokens – og eventuelle andre ZRC-2-tokens på Zilliqa-nettverket – kan tømmes øyeblikkelig.

Sårbarheten påvirker alle versjoner av appen som er utgitt så langt. Det er uklart hvor mange brukere som er berørt, men Zilliqa-økosystemet har et betydelig antall aktive lommebøker. Appen er den primære måten å administrere Zilliqa-aktiva på Ledger-maskinvarelommebøker, som er blant de mest populære kjølelagringsenhetene.

Hva brukere bør gjøre

Inntil en løsning er bekreftet, er det sikreste å slutte å bruke Zilliqa Ledger-appen helt. Brukere bør overføre sine Zilliqa-tokens til en lommebok som ikke er koblet til den sårbare appen – for eksempel en programvarelommebok med en ny frøfrase, eller en annen maskinvarelommebok som støtter Zilliqa. Etter at midlene er flyttet, bør de kompromitterte private nøklene anses som eksponert og aldri brukes igjen.

Per nå har verken Zilliqa eller Ledger gitt ut en offisiell uttalelse om sårbarheten. Det er ikke kjent om en oppdatering er under utvikling, eller om en allerede er stille distribuert. Brukere bør sjekke jevnlig etter appoppdateringer og kun gjenoppta bruk av appen etter at begge selskapene bekrefter at problemet er løst.

Hvorvidt sårbarheten har blitt aktivt utnyttet i praksis, er fortsatt et åpent spørsmål. Ingen rapporter om stjålne midler har dukket opp ennå, men det kan endre seg raskt. Onchain-dataene som trengs for angrepet, er allerede der ute.