Zilliqa Ledger 应用存在一个安全漏洞,攻击者可能利用公开的链上数据重建私钥。该缺陷意味着任何能够访问区块链的人都有可能推导出控制用户 Zilliqa 钱包的私钥。这导致该应用管理的钱包中持有的所有 Zilliqa 代币面临被盗风险。
漏洞原理
Zilliqa Ledger 应用旨在将私钥安全地保存在硬件钱包内。但应用实现中的一个漏洞会通过其签名的交易泄露足够的信息。通过分析公开的链上数据,攻击者可以逆向推导出私钥。具体机制尚未详细披露,但核心问题在于应用的加密操作未能将密钥材料与其产生的数据充分隔离。
这并非理论风险。安全研究人员已确认该漏洞,并演示了如何从少量签名交易中恢复私钥。攻击无需物理接触设备或特殊工具,只需公开的区块链记录即可。
风险影响
私钥是加密货币安全的单点故障。任何人获得私钥即可转移关联钱包中的所有资金,无需进一步验证。对于 Zilliqa Ledger 应用的用户而言,这意味着其持有的 ZIL 代币以及 Zilliqa 网络上的任何 ZRC-2 代币都可能被瞬间盗走。
该漏洞影响目前已发布的所有版本。尚不清楚有多少用户受到影响,但 Zilliqa 生态拥有大量活跃钱包。该应用是在 Ledger 硬件钱包上管理 Zilliqa 资产的主要方式,而 Ledger 是最受欢迎的冷存储设备之一。
用户应对措施
在修复确认之前,最安全的做法是完全停止使用 Zilliqa Ledger 应用。用户应将其 Zilliqa 代币转移至与该漏洞应用无关的钱包——例如,使用新助记词的软件钱包,或支持 Zilliqa 的其他硬件钱包。转移资金后,已暴露的私钥应视为不安全,切勿重复使用。
截至目前,Zilliqa 和 Ledger 均未就该漏洞发布官方声明。尚不清楚是否有补丁正在开发中,或是否已悄然部署。用户应定期检查应用更新,并仅在两家公司确认问题已解决后才恢复使用该应用。
该漏洞是否已在现实中被利用仍是一个悬而未决的问题。目前尚未出现资金被盗的报告,但情况可能迅速变化。攻击所需的链上数据已经公开存在。




