Preise werden geladen…
🩸BEARISH

Zilliqa macht 683M ZIL Diebstahl für 7 Jahre alten Ledger-Bug verantwortlich

Die 683M ZIL Zahl sorgt für Schlagzeilen, aber das siebenjährige Bestehen des Bugs in einer Ledger-signierten Anwendung ist die eigentliche Warnung für alle Token, die weiterhin auf native Hardware-Wallet-Signaturen angewiesen sind.

Zilliqa veröffentlichte diese Woche einen Nachbericht, in dem der Diebstahl von 683.130.969,66 ZIL einem Bug in seiner Legacy Ledger-Anwendung zugeschrieben wird, der während der Signaturerstellung acht Bytes Entropie verworfen hat. Der Fehler zwang die hohen 64 Bits jedes betroffenen Nonce auf null, was es Angreifern ermöglichte, private Schlüssel aus so wenigen wie vier bereits veröffentlichten Signaturen zu rekonstruieren. Die Offenlegung quantifiziert einen Vorfall, der am 4. März mit dem ersten Diebstahl begann und bis zum 20. Juli andauerte, als Zilliqa die Legacy-Transaktionen etwa dreieinhalb Stunden nach dem letzten On-Chain-Zugriff des Angreifers deaktivierte. Der anomale Cold-Wallet-Bericht von KuCoin am 19. Juli brachte den aktiven Vorfall ans Licht.

Warum es wichtig ist

Die Langlebigkeit des Bugs ist die eigentliche Geschichte. Zilliqa schrieb die ursprüngliche betroffene Implementierung; der Fehler überlebte dann jahrelange Wartung unter Ledger, ohne dass eine der beiden Parteien ihn entdeckte. Diese Lücke ist für jeden Token, der weiterhin auf eine Ledger-App für native Signaturen angewiesen ist, von Bedeutung: Ein voreingenommener Signaturpuffer zeigt sich nicht in Standard-Sicherheitsprüfungen, wie es ein defekter Zufallszahlengenerator tut, und der vier-Signatur-Expositionsboden bedeutet, dass die Verwundbarkeit stillschweigend gegen lange inaktive Wallets ausgenutzt werden kann, lange bevor jemand es bemerkt.

Marktauswirkungen

Zilliqa teilte den Vorfall in zwei Zahlen auf, die sich nicht überschneiden. Sechsundsechzig Transaktionen entleerten 51 Konten, während 6.772 Konten ihre privaten Schlüssel exponiert hatten. Die Wiederherstellung erfolgt durch die Migration zu Zilliqa EVM, wobei die Legacy-Kette eingestellt wird, und es wurde kein Startdatum für das Migrationstool bekannt gegeben, da eine externe Sicherheitsprüfung aussteht. Das kombinierte Bild ist das Schlimmste aus beiden Welten für betroffene Inhaber: eine bekannte Exposition auf Tausenden von Wallets, eine gepatchte Anwendung, die bereits kompromittierte Schlüssel nicht helfen kann, und ein EVM-Ausgang, der noch nicht aktiv ist.

Verwandte Tokens
$ZIL

Häufig gestellte Fragen

  1. Wie hat der Zilliqa Ledger-Bug private Schlüssel exponiert?

    Die Legacy Ledger-Anwendung von Zilliqa generierte 40 zufällige Bytes, kopierte jedoch die falschen 32 in ihren Signaturpuffer, behielt acht Bytes Null-Padding und verworf acht Bytes Entropie. Diese Voreingenommenheit zwang die hohen 64 Bits jedes betroffenen Nonce auf null, was es Angreifern ermöglichte, private…

  2. Wie viel ZIL wurde beim Zilliqa Ledger-Hack gestohlen?

    Der Nachbericht quantifiziert den Diebstahl auf 683.130.969,66 ZIL über 66 erfolgreiche Transaktionen im Angriffszeitfenster, die 51 Konten entleerten.

  3. Wie viele Wallets waren vom Zilliqa Ledger-Bug betroffen?

    Zilliqa unterscheidet zwei Gruppen: 51 Konten wurden während des Angriffs entleert, während 6.772 Konten ihre privaten Schlüssel exponiert hatten. Die Gesamtzahl der exponierten Konten ist ein Mindestwert; zusätzliche kompromittierte Konten könnten Diebstahltransaktionen erzeugt haben, die noch nicht nachgewiesen sind.

  4. Warum kann Zilliqa den Ledger-Bug nicht beheben, um betroffene Nutzer zu schützen?

    Der Anwendungsfehler wurde gepatcht, aber bereits veröffentlichte Signaturen können nicht von der Blockchain zurückgezogen werden. Angreifer können weiterhin private Schlüssel aus historischen Signaturen rekonstruieren, sodass die Lösung nur neue Schlüssel für die Zukunft schützt.

  5. Was ist Zilliqas Wiederherstellungsplan für betroffene Inhaber?

    Zilliqa migriert jeden Legacy-Inhaber zu Zilliqa EVM und stellt die Legacy-Kette ein. Das Startdatum des Migrationstools wurde noch nicht bekannt gegeben, da der Zeitpunkt von einer externen Sicherheitsprüfung, der Überprüfung ihrer Ergebnisse und erforderlichen Maßnahmen abhängt.

Quellenangabe
Aggregiert von CryptoSlate · Verifiziert · Zuletzt aktualisiert vor 2h
Original öffnen →