Loading market data...

ช่องโหว่ในแอป Zilliqa Ledger ทำให้สามารถกู้คืนคีย์ส่วนตัวจากข้อมูลบนเชนได้

ช่องโหว่ในแอป Zilliqa Ledger ทำให้สามารถกู้คืนคีย์ส่วนตัวจากข้อมูลบนเชนได้

ช่องโหว่ด้านความปลอดภัยในแอป Zilliqa Ledger อาจทำให้ผู้โจมตีสามารถกู้คืนคีย์ส่วนตัวโดยใช้ข้อมูลบนเชนที่เปิดเผยต่อสาธารณะ ข้อบกพร่องนี้หมายความว่าทุกคนที่สามารถเข้าถึงบล็อกเชนสามารถหาคีย์ลับที่ควบคุมกระเป๋า Zilliqa ของผู้ใช้ได้ ซึ่งทำให้โทเค็น Zilliqa ทั้งหมดที่ถืออยู่ในกระเป๋าที่จัดการโดยแอปมีความเสี่ยงที่จะถูกขโมย

ช่องโหว่ทำงานอย่างไร

แอป Zilliqa Ledger ออกแบบมาเพื่อเก็บคีย์ส่วนตัวอย่างปลอดภัยภายในกระเป๋าฮาร์ดแวร์ แต่ข้อบกพร่องในการใช้งานแอปทำให้ข้อมูลรั่วไหลผ่านธุรกรรมที่แอปลงนาม โดยการวิเคราะห์ข้อมูลบนเชนซึ่งเปิดเผยต่อสาธารณะตามการออกแบบ ผู้โจมตีสามารถย้อนวิศวกรรมคีย์ส่วนตัวได้ กลไกที่แน่นอนยังไม่ถูกเปิดเผยในรายละเอียด แต่ประเด็นหลักคือการดำเนินการเข้ารหัสของแอปไม่ได้แยกวัสดุคีย์ออกจากข้อมูลที่ผลิตอย่างเหมาะสม

นี่ไม่ใช่ความเสี่ยงเชิงทฤษฎี ช่องโหว่ดังกล่าวได้รับการยืนยันโดยนักวิจัยด้านความปลอดภัยที่แสดงให้เห็นว่าสามารถกู้คืนคีย์ส่วนตัวจากธุรกรรมที่ลงนามเพียงไม่กี่รายการ การโจมตีไม่จำเป็นต้องเข้าถึงอุปกรณ์ทางกายภาพหรืออุปกรณ์พิเศษใดๆ เพียงแค่บันทึกบล็อกเชนสาธารณะ

ความเสี่ยงที่เกี่ยวข้อง

คีย์ส่วนตัวเป็นจุดล้มเหลวเพียงจุดเดียวในความปลอดภัยของสกุลเงินดิจิทัล ใครก็ตามที่ได้รับคีย์ส่วนตัวสามารถโอนเงินทั้งหมดจากกระเป๋าที่เกี่ยวข้องได้โดยไม่ต้องมีการยืนยันตัวตนเพิ่มเติม สำหรับผู้ใช้แอป Zilliqa Ledger นั่นหมายความว่าโทเค็น ZIL ของพวกเขา — และโทเค็น ZRC-2 อื่นๆ บนเครือข่าย Zilliqa — อาจถูกถอนออกทันที

ช่องโหว่นี้ส่งผลกระทบต่อแอปทุกเวอร์ชันที่เผยแพร่จนถึงขณะนี้ ยังไม่ชัดเจนว่ามีผู้ใช้ได้รับผลกระทบกี่ราย แต่ระบบนิเวศ Zilliqa มีกระเป๋าที่ใช้งานอยู่จำนวนมาก แอปนี้เป็นวิธีหลักในการจัดการสินทรัพย์ Zilliqa บนกระเป๋าฮาร์ดแวร์ Ledger ซึ่งเป็นหนึ่งในอุปกรณ์จัดเก็บแบบเย็นที่ได้รับความนิยมมากที่สุด

สิ่งที่ผู้ใช้ควรทำ

จนกว่าจะมีการยืนยันการแก้ไข ทางเลือกที่ปลอดภัยที่สุดคือหยุดใช้แอป Zilliqa Ledger โดยสิ้นเชิง ผู้ใช้ควรย้ายโทเค็น Zilliqa ของตนไปยังกระเป๋าที่ไม่ได้เชื่อมต่อกับแอปที่มีช่องโหว่ เช่น กระเป๋าซอฟต์แวร์ที่มีวลีซีดใหม่ หรือกระเป๋าฮาร์ดแวร์อื่นที่รองรับ Zilliqa หลังจากย้ายเงินแล้ว คีย์ส่วนตัวที่ถูกบุกรุกควรถือว่าเปิดเผยและไม่ควรนำกลับมาใช้ซ้ำ

ณ ขณะนี้ ทั้ง Zilliqa และ Ledger ยังไม่ได้ออกแถลงการณ์อย่างเป็นทางการเกี่ยวกับช่องโหว่ดังกล่าว ยังไม่ทราบว่ามีการพัฒนาการแก้ไขหรือไม่ หรือมีการปรับใช้อย่างเงียบๆ แล้วหรือไม่ ผู้ใช้ควรตรวจสอบการอัปเดตแอปเป็นประจำ และใช้แอปต่อเมื่อทั้งสองบริษัทยืนยันว่าปัญหาได้รับการแก้ไขแล้วเท่านั้น

ยังคงเป็นคำถามที่เปิดกว้างว่าช่องโหว่นี้ถูกใช้ประโยชน์ในโลกจริงหรือไม่ ยังไม่มีรายงานการขโมยเงิน แต่สถานการณ์อาจเปลี่ยนแปลงได้อย่างรวดเร็ว ข้อมูลบนเชนที่จำเป็นสำหรับการโจมตีมีอยู่แล้ว