Loading market data...

Уязвимость в приложении Zilliqa Ledger позволяет восстановить закрытые ключи из ончейн-данных

Уязвимость в приложении Zilliqa Ledger позволяет восстановить закрытые ключи из ончейн-данных

Уязвимость в приложении Zilliqa Ledger может позволить злоумышленникам восстановить закрытые ключи, используя общедоступные ончейн-данные. Эта проблема означает, что любой, имеющий доступ к блокчейну, потенциально может получить секретный ключ, управляющий кошельком Zilliqa пользователя. Это ставит под угрозу все токены Zilliqa, хранящиеся в кошельках, управляемых этим приложением.

Как работает уязвимость

Приложение Zilliqa Ledger предназначено для безопасного хранения закрытых ключей внутри аппаратного кошелька. Однако ошибка в реализации приложения раскрывает достаточно информации через подписываемые им транзакции. Анализируя ончейн-данные — которые по своей природе являются общедоступными — злоумышленник может восстановить закрытый ключ. Точный механизм пока не раскрыт, но основная проблема заключается в том, что криптографические операции приложения не изолируют должным образом ключевой материал от создаваемых им данных.

Это не теоретический риск. Уязвимость была подтверждена исследователями безопасности, которые продемонстрировали, что закрытый ключ можно восстановить из нескольких подписанных транзакций. Для атаки не требуется физический доступ к устройству или специальное оборудование — достаточно лишь публичных записей блокчейна.

Что поставлено на карту

Закрытые ключи являются единственной точкой отказа в безопасности криптовалют. Любой, кто получит закрытый ключ, может перевести все средства из соответствующего кошелька без дополнительной аутентификации. Для пользователей приложения Zilliqa Ledger это означает, что их токены ZIL — и любые другие токены ZRC-2 в сети Zilliqa — могут быть мгновенно выведены.

Уязвимость затрагивает все выпущенные на данный момент версии приложения. Пока неясно, сколько пользователей пострадало, но экосистема Zilliqa имеет значительное количество активных кошельков. Приложение является основным способом управления активами Zilliqa на аппаратных кошельках Ledger, которые являются одними из самых популярных устройств холодного хранения.

Что делать пользователям

Пока исправление не подтверждено, самым безопасным решением будет полностью прекратить использование приложения Zilliqa Ledger. Пользователям следует перевести свои токены Zilliqa в кошелек, не связанный с уязвимым приложением — например, в программный кошелек с новой сид-фразой или в другой аппаратный кошелек, поддерживающий Zilliqa. После перемещения средств скомпрометированные закрытые ключи следует считать раскрытыми и больше не использовать.

На данный момент ни Zilliqa, ни Ledger не выпустили официального заявления об уязвимости. Неизвестно, ведется ли разработка патча или он уже был незаметно развернут. Пользователям следует регулярно проверять обновления приложения и возобновлять его использование только после того, как обе компании подтвердят устранение проблемы.

Остается открытым вопрос, была ли уязвимость активно использована в реальных атаках. Сообщений о краже средств пока не поступало, но ситуация может быстро измениться. Ончейн-данные, необходимые для атаки, уже находятся в открытом доступе.