Вразливість безпеки в додатку Zilliqa Ledger може дозволити зловмисникам відновити приватні ключі, використовуючи загальнодоступні дані ончейн. Ця вада означає, що будь-хто з доступом до блокчейну потенційно може отримати секретний ключ, який контролює гаманець користувача Zilliqa. Це ставить під загрозу всі токени Zilliqa, що зберігаються в гаманцях, керованих цим додатком.
Як працює вразливість
Додаток Zilliqa Ledger призначений для безпечного зберігання приватних ключів всередині апаратного гаманця. Однак помилка в реалізації додатку витікає достатньо інформації через транзакції, які він підписує. Аналізуючи дані ончейн — які за задумом є публічними — зловмисник може відновити приватний ключ. Точний механізм не був детально розкритий, але основна проблема полягає в тому, що криптографічні операції додатку не ізолюють належним чином ключовий матеріал від даних, які він створює.
Це не теоретичний ризик. Вразливість підтверджена дослідниками безпеки, які продемонстрували, що приватний ключ можна відновити з кількох підписаних транзакцій. Атака не вимагає фізичного доступу до пристрою чи спеціального обладнання — лише публічних записів блокчейну.
Що під загрозою
Приватні ключі є єдиною точкою відмови в безпеці криптовалют. Будь-хто, хто отримає приватний ключ, може переказати всі кошти з відповідного гаманця без додаткової автентифікації. Для користувачів додатку Zilliqa Ledger це означає, що їхні токени ZIL — та будь-які інші токени ZRC-2 у мережі Zilliqa — можуть бути миттєво виведені.
Вразливість стосується всіх випущених на сьогодні версій додатку. Невідомо, скільки користувачів постраждало, але екосистема Zilliqa має значну кількість активних гаманців. Додаток є основним способом управління активами Zilliqa на апаратних гаманцях Ledger, які є одними з найпопулярніших пристроїв холодного зберігання.
Що робити користувачам
До підтвердження виправлення найбезпечніше повністю припинити використання додатку Zilliqa Ledger. Користувачі повинні переказати свої токени Zilliqa на гаманець, не пов'язаний з уразливим додатком — наприклад, програмний гаманець з новою сид-фразою або інший апаратний гаманець, який підтримує Zilliqa. Після переказу коштів скомпрометовані приватні ключі слід вважати розкритими та ніколи не використовувати повторно.
Наразі ні Zilliqa, ні Ledger не оприлюднили офіційної заяви щодо вразливості. Невідомо, чи розробляється патч, чи його вже тихо розгорнули. Користувачі повинні регулярно перевіряти наявність оновлень додатку та відновлювати його використання лише після того, як обидві компанії підтвердять вирішення проблеми.
Чи була вразливість активно використана в реальних атаках — залишається відкритим питанням. Поки що не з'явилося повідомлень про викрадені кошти, але ситуація може швидко змінитися. Дані ончейн, необхідні для атаки, вже доступні.




