私鑰可被還原:Zilliqa漏洞致Upbit警示,退市懸頂

核心要點

Zilliqa因Ledger應用簽名缺陷致私鑰可被還原,Upbit發佈交易警示並暫停存取。儘管ZIL仍可交易,但價格暴跌且面臨8月退市審查,項目方正制定資產保護方案。

據 Woofun AI 消息,Zilliqa 因 Ledger 應用程序存在嚴重簽名缺陷,導致鏈上交易簽名可被用於還原私鑰,韓國加密貨幣交易平臺 Upbit 隨即發佈正式交易警示。

儘管 ZIL 尚未被退市,但其現貨交易已處於受限狀態,平臺正評估該安全事件的影響及 Zilliqa 的應對措施,若風險未得到妥善解決,後續可能終止交易支持服務。

從 Upbit 的審查機制來看,ZIL 已於 7 月 22 日進入警示審查期,預計該審查期將持續至 8 月 17 日至 21 日。在此期間,ZIL/KRW 和 ZIL/BTC 的交易對依然開放,但若安全問題未解決,平臺有權延長審查期限或直接終止服務。

值得注意的是,早在 7 月 20 日,ZIL 的存取業務便已被暫停,這意味着在服務受限期間發送至 Upbit 的新存款可能無法入賬,用戶需通過平臺的資產恢復流程予以退回。Upbit 明確表示,一旦交易服務重新開放,提取資金將被優先處理,而存款功能則在另行通知前保持關閉。

這種底層結算途徑受限但交易繼續的狀態,給交易者帶來了顯著困擾,因爲 token 目前無法自由進出該平臺,形成了事實上的流動性陷阱。

市場反應迅速且劇烈,ZIL 價格跌至近乎危險的水平。Woofun AI 整理數據顯示,根據 OKX 上的 ZIL/USD 日線圖,截至 7 月 22 日世界標準時間 13:15,該 token 的成交價約爲 0.0024 美元,較當日開盤價下跌約 7%,盤中最低價甚至觸及 0.00236 美元。

這一價格仍比 Zilliqa 的歷史新低 0.002339 美元高出約 1%。實際損失發生的時間點可追溯至 7 月 20 日,即合作伙伴冷錢包遭盜事件披露之日,當時該貨幣的 RSI(相對強弱指數)已降至約 28,低於 30 這一傳統的超賣閾值。

目前,ZIL 價格遠低於 50 日、100 日及 200 日的移動平均線,且這些均線仍在持續下行,反映出市場對該項目安全性的極度擔憂。

此次安全事件的核心根源在於用於 Ledger 硬件錢包的 Zilliqa 應用程序,而非 Ledger 設備本身的核心硬件或 Zilliqa 的共識機制。在官方發佈的漏洞披露報告中,Zilliqa 指出,從 2019 年到 2026 年,該應用所有已發佈版本中的原生交易簽名功能均受到影響。Zilliqa 的原生交易採用 Schnorr 簽名技術,每個簽名依賴於一個臨時密鑰數(非重複數),該數值必須通過足夠隨機的方式生成且不可預測。

然而,Zilliqa Ledger 應用在簽名過程中複製了錯誤的數據段,導致每個非重複數的最關鍵 64 位始終固定爲 0,大幅降低了簽名的隨機性。一個被弱化的簽名僅泄露部分信息,但來自同一賬戶的多個簽名能透露更多細節。Zilliqa 稱,攻擊者只需利用公開可查的鏈上簽名,通過大約五次或更多次原生交易,即可還原出受影響賬戶的私鑰。攻擊者無需持有 Ledger 設備、PIN 碼或恢復短語,因爲必要的簽名數據已永久記錄在區塊鏈上。

事件發展速度極快,時間線清晰可見:7 月 19 日觀察到可疑鏈上活動,7 月 20 日出現盜竊報告,7 月 21 日找出根本原因,7 月 22 日 Upbit 發佈交易警示。7 月 20 日的報告提及從某交易所合作伙伴運營的冷錢包中竊取 ZIL,但 Zilliqa 未透露具體身份。項目方隨即聯繫各交易平臺,請求在調查期間限制 ZIL 的原生存取業務。Zilliqa 感謝 KuCoin 幫助識別問題,通過公開簽名還原受影響私鑰並確認漏洞攻擊。爲此,Zilliqa 暫停原生交易以防止更多資金被盜,並與 Ledger 合作開發恢復方案及修正版應用,以恢復生成新簽名時的完整隨機性。

然而,資產保護面臨嚴峻困境。對於遭受安全威脅的錢包,常規應對措施是創建新地址並轉移資產,但 Zilliqa 警告此舉可能無效甚至危險。若攻擊者已還原私鑰,合法持有者與攻擊者均可使用同一地址簽署有效交易。當原生轉賬功能恢復後,攻擊者可監視賬戶並在主人轉賬確認前提交競爭性交易,導致常規轉移演變爲控制同一私鑰雙方的爭奪戰,並可能暴露賬戶仍有資產。因此,受影響的私鑰需被廢棄,但 Zilliqa 不建議用戶自行操作,而是正在制定協調計劃以在原生交易暫停期間保護資產。用戶應避免遵循未經驗證的遷移指南,不在陌生網站輸入恢復短語,也不回應聲稱提供幫助的私信。

修復工作應僅通過 Zilliqa 和 Ledger 的官方渠道進行。區塊鏈交易記錄的永久性構成核心挑戰——修正版應用僅能防止新弱化簽名生成,而已存在的脆弱簽名永遠公開可見,攻擊者隨時可利用舊簽名計算私鑰。即便更新應用、更改 PIN 碼或重新安裝錢包,也無法改變控制受影響地址的私鑰;使用相同恢復短語重置硬件錢包,只會重新生成相同私鑰。真正廢棄的私鑰需由全新生成、非基於受損恢復數據的私鑰替代。即便完成此步,只要攻擊者仍控制舊地址,資產轉移問題仍未解決。目前缺乏在網絡恢復後協調處理資產轉移或保護的機制,以避免用戶陷入交易爭奪困境。

Upbit 的最終決策不僅取決於修正版 Ledger 應用的推出,還需評估 Zilliqa 如何保護私鑰可能已遭入侵賬戶中的資產。完整解決方案需明確受影響賬戶數量,提供安全資產恢復流程,防止進一步未經授權轉賬,並說明如何在不爲攻擊者創造新機會前提下恢復原生交易服務。即將到來的 8 月審查期爲 Zilliqa 設定了明確最後期限。雖然修復簽名代碼能解決最初技術缺陷,但要重新贏得交易所信任,還需爲補丁出現前已暴露的私鑰和資產找到可靠方案。在相關計劃公佈前,ZIL 在 Upbit 平臺上仍可交易但功能受限,使用受影響 Ledger 設備的用戶被建議耐心等待,而非嘗試自行轉移資產。這是繼早期智能合約漏洞頻發後,Web3 基礎設施層再次因底層密碼學實現缺陷引發的系統性信任危機,凸顯了硬件錢包應用審計與鏈上簽名安全性的極端重要性。

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱