Loading market data...

Vulnerabilitet në aplikacionin Zilliqa Ledger lejon rindërtimin e çelësave privatë nga të dhënat në zinxhir

Vulnerabilitet në aplikacionin Zilliqa Ledger lejon rindërtimin e çelësave privatë nga të dhënat në zinxhir

Një dobësi sigurie në aplikacionin Zilliqa Ledger mund t'u lejojë sulmuesve të rindërtojnë çelësat privatë duke përdorur të dhëna publike në zinxhir. Defekti do të thotë se çdokush me akses në blockchain mund të nxjerrë potencialisht çelësin sekret që kontrollon një portofol Zilliqa të përdoruesit. Kjo vë në rrezik vjedhjen e çdo tokeni Zilliqa të mbajtur në portofole të menaxhuara nga aplikacioni.

Si funksionon dobësia

Aplikacioni Zilliqa Ledger është krijuar për të mbajtur çelësat privatë të sigurt brenda një portofoli harduer. Por një defekt në zbatimin e aplikacionit zbulon mjaftueshëm informacion përmes transaksioneve që nënshkruan. Duke analizuar të dhënat në zinxhir — të cilat janë publike nga dizajni — një sulmues mund të riinxhinierojë çelësin privat. Mekanizmi i saktë nuk është zbuluar në detaje, por çështja kryesore është se operacionet kriptografike të aplikacionit nuk izolojnë siç duhet materialin e çelësit nga të dhënat që prodhon.

Ky nuk është një rrezik teorik. Dobësia është konfirmuar nga studiues të sigurisë të cilët demonstruan se një çelës privat mund të rikuperohet nga disa transaksione të nënshkruara. Sulmi nuk kërkon akses fizik në pajisje ose ndonjë pajisje të veçantë — vetëm të dhënat publike të blockchain.

Çfarë është në rrezik

Çelësat privatë janë pika e vetme e dështimit në sigurinë e kriptomonedhave. Kushdo që merr një çelës privat mund të transferojë të gjitha fondet nga portofoli i lidhur pa pasur nevojë për ndonjë autentifikim shtesë. Për përdoruesit e aplikacionit Zilliqa Ledger, kjo do të thotë se tokenat e tyre ZIL — dhe çdo token tjetër ZRC-2 në rrjetin Zilliqa — mund të tërhiqen menjëherë.

Dobësia prek të gjitha versionet e aplikacionit të lëshuara deri më tani. Nuk është e qartë se sa përdorues janë prekur, por ekosistemi Zilliqa ka një numër të konsiderueshëm portofolesh aktivë. Aplikacioni është mënyra kryesore për të menaxhuar asetet Zilliqa në portofolet harduer Ledger, të cilat janë ndër pajisjet më të njohura të ruajtjes së ftohtë.

Çfarë duhet të bëjnë përdoruesit

Derisa të konfirmohet një rregullim, lëvizja më e sigurt është të ndaloni përdorimin e aplikacionit Zilliqa Ledger plotësisht. Përdoruesit duhet të transferojnë tokenat e tyre Zilliqa në një portofol që nuk është i lidhur me aplikacionin e prekshëm — për shembull, një portofol softuerik me një frazë të re fara, ose një portofol tjetër harduer që mbështet Zilliqa. Pas transferimit të fondeve, çelësat privatë të komprometuar duhet të konsiderohen të ekspozuar dhe të mos ripërdoren kurrë.

Deri më tani, as Zilliqa dhe as Ledger nuk kanë lëshuar një deklaratë zyrtare për dobësinë. Nuk dihet nëse një patch është në zhvillim ose nëse një i tillë është vendosur tashmë në heshtje. Përdoruesit duhet të kontrollojnë rregullisht për përditësime të aplikacionit dhe të rifillojnë përdorimin e tij vetëm pasi të dy kompanitë të konfirmojnë se çështja është zgjidhur.

Nëse dobësia është shfrytëzuar në mënyrë aktive në natyrë mbetet një pyetje e hapur. Ende nuk janë raportuar fonde të vjedhura, por kjo mund të ndryshojë shpejt. Të dhënat në zinxhir të nevojshme për sulmin janë tashmë atje.