Loading market data...

Sårbarhet i Zilliqa Ledger-appen möjliggör återskapande av privata nycklar från blockkedjedata

Sårbarhet i Zilliqa Ledger-appen möjliggör återskapande av privata nycklar från blockkedjedata

En säkerhetsbrist i Zilliqa Ledger-appen kan göra att angripare kan återskapa privata nycklar med hjälp av offentligt tillgänglig blockkedjedata. Felet innebär att vem som helst med tillgång till blockkedjan potentiellt kan härleda den privata nyckeln som styr en användares Zilliqa-plånbok. Detta utsätter alla Zilliqa-tokens som förvaras i plånböcker som hanteras av appen för risk för stöld.

Så fungerar sårbarheten

Zilliqa Ledger-appen är utformad för att hålla privata nycklar säkra inuti en hårdvaruplånbok. Men en bugg i appens implementering läcker tillräckligt med information via de transaktioner den signerar. Genom att analysera blockkedjedatan – som är offentlig av design – kan en angripare reverse-engineera den privata nyckeln. Den exakta mekanismen har inte avslöjats i detalj, men kärnproblemet är att appens kryptografiska operationer inte isolerar nyckelmaterialet från den data den producerar.

Detta är inte en teoretisk risk. Sårbarheten har bekräftats av säkerhetsforskare som visade att en privat nyckel kan återvinnas från ett fåtal signerade transaktioner. Attacken kräver inte fysisk åtkomst till enheten eller någon speciell utrustning – bara de offentliga blockkedjeposterna.

Vad som står på spel

Privata nycklar är den enskilda svaga punkten i kryptovalutasäkerhet. Den som får tag på en privat nyckel kan överföra alla medel från den associerade plånboken utan ytterligare autentisering. För användare av Zilliqa Ledger-appen innebär det att deras ZIL-tokens – och alla andra ZRC-2-tokens på Zilliqa-nätverket – kan tömmas omedelbart.

Sårbarheten påverkar alla versioner av appen som hittills har släppts. Det är oklart hur många användare som har påverkats, men Zilliqa-ekosystemet har ett betydande antal aktiva plånböcker. Appen är det primära sättet att hantera Zilliqa-tillgångar på Ledger-hårdvaruplånböcker, som är bland de mest populära kylförvaringsenheterna.

Vad användare bör göra

Tills en fix är bekräftad är det säkraste att helt sluta använda Zilliqa Ledger-appen. Användare bör överföra sina Zilliqa-tokens till en plånbok som inte är kopplad till den sårbara appen – till exempel en mjukvaruplånbok med en ny fras, eller en annan hårdvaruplånbok som stöder Zilliqa. Efter att medlen har flyttats bör de komprometterade privata nycklarna anses exponerade och inte återanvändas.

Hittills har varken Zilliqa eller Ledger utfärdat ett officiellt uttalande om sårbarheten. Det är inte känt om en patch är under utveckling eller om en redan har tyst distribuerats. Användare bör regelbundet kontrollera efter appuppdateringar och endast återuppta användningen av appen efter att båda företagen bekräftat att problemet är löst.

Huruvida sårbarheten har utnyttjats aktivt i det vilda är fortfarande en öppen fråga. Inga rapporter om stulna medel har ännu kommit, men det kan snabbt förändras. Den blockkedjedata som krävs för attacken finns redan ute.