Zilliqa Ledger uygulamasındaki bir güvenlik açığı, saldırganların herkese açık zincir üstü verileri kullanarak özel anahtarları yeniden oluşturmasına olanak tanıyabilir. Bu kusur, blok zincirine erişimi olan herkesin, uygulama tarafından yönetilen bir kullanıcının Zilliqa cüzdanını kontrol eden gizli anahtarı potansiyel olarak türetebileceği anlamına geliyor. Bu durum, uygulama tarafından yönetilen cüzdanlarda tutulan tüm Zilliqa token'larını çalınma riskiyle karşı karşıya bırakıyor.
Güvenlik açığı nasıl çalışıyor
Zilliqa Ledger uygulaması, özel anahtarları bir donanım cüzdanının içinde güvende tutmak üzere tasarlanmıştır. Ancak uygulamanın uygulamasındaki bir hata, imzaladığı işlemler aracılığıyla yeterli bilgi sızdırıyor. Saldırgan, doğası gereği herkese açık olan zincir üstü verileri analiz ederek özel anahtarı tersine mühendislikle elde edebiliyor. Kesin mekanizma ayrıntılı olarak açıklanmamış olsa da, temel sorun uygulamanın kriptografik işlemlerinin anahtar malzemesini ürettiği verilerden düzgün bir şekilde ayırmamasıdır.
Bu teorik bir risk değil. Güvenlik araştırmacıları, birkaç imzalı işlemden özel bir anahtarın kurtarılabileceğini göstererek güvenlik açığını doğruladı. Saldırı, cihaza fiziksel erişim veya herhangi bir özel ekipman gerektirmiyor; sadece herkese açık blok zinciri kayıtları yeterli.
Risk altında olan ne
Özel anahtarlar, kripto para güvenliğindeki tek hata noktasıdır. Özel anahtarı ele geçiren herkes, başka bir kimlik doğrulamasına ihtiyaç duymadan ilgili cüzdandaki tüm fonları transfer edebilir. Zilliqa Ledger uygulamasının kullanıcıları için bu, ZIL token'larının ve Zilliqa ağındaki diğer ZRC-2 token'larının anında boşaltılabileceği anlamına geliyor.
Güvenlik açığı, şu ana kadar yayınlanan tüm uygulama sürümlerini etkiliyor. Kaç kullanıcının etkilendiği net değil, ancak Zilliqa ekosisteminde önemli sayıda aktif cüzdan bulunuyor. Uygulama, en popüler soğuk depolama cihazları arasında yer alan Ledger donanım cüzdanlarında Zilliqa varlıklarını yönetmenin birincil yoludur.
Kullanıcılar ne yapmalı
Bir düzeltme onaylanana kadar en güvenli hareket, Zilliqa Ledger uygulamasını tamamen kullanmayı bırakmaktır. Kullanıcılar, Zilliqa token'larını güvenlik açığı bulunan uygulamaya bağlı olmayan bir cüzdana taşımalıdır; örneğin yeni bir tohum ifadesine sahip bir yazılım cüzdanı veya Zilliqa'yı destekleyen farklı bir donanım cüzdanı. Fonları taşıdıktan sonra, tehlikeye giren özel anahtarlar açığa çıkmış olarak kabul edilmeli ve asla yeniden kullanılmamalıdır.
Şu an itibarıyla ne Zilliqa ne de Ledger, güvenlik açığı hakkında resmi bir açıklama yayınlamadı. Bir yamanın geliştirilip geliştirilmediği veya sessizce dağıtılıp dağıtılmadığı bilinmiyor. Kullanıcılar uygulama güncellemelerini düzenli olarak kontrol etmeli ve yalnızca her iki şirket de sorunun çözüldüğünü onayladıktan sonra uygulamayı kullanmaya devam etmelidir.
Güvenlik açığının vahşi ortamda aktif olarak istismar edilip edilmediği açık bir soru olmaya devam ediyor. Henüz çalınan fonlarla ilgili herhangi bir rapor ortaya çıkmadı, ancak bu hızla değişebilir. Saldırı için gereken zincir üstü veriler zaten orada.




