A carregar preços…
🩸BEARISH

ZIL suspende transações nativas após bug na Ledger

A falha permite recuperar chaves privadas a partir de qualquer assinatura onchain afetada; as transações EVM e os SDKs não são afetados, o que limita a superfície de ataque.

Zilliqa suspendeu as transações nativas após divulgar um bug na sua app Ledger, datado de 2019, que permite recuperar chaves privadas a partir de assinaturas onchain afetadas.

A falha afeta transações ZIL nativas assinadas com dispositivos Ledger. As transações EVM e os SDKs da Zilliqa não são afetados, o que limita o impacto a esse caminho específico de assinatura, em vez da pilha mais ampla da Zilliqa.

Porque é importante

Uma falha de recuperação de chave privada numa integração de carteira de hardware é a pior categoria de bug para esse tipo de dispositivo: a proposta central de uma hardware wallet é que a chave nunca sai do elemento seguro. Se um atacante conseguir reconstruir uma chave privada a partir de uma única assinatura, todas as assinaturas passadas e futuras do mesmo dispositivo ficam expostas. O facto de a falha estar na app Ledger desde 2019 significa que um intervalo de vários anos de assinaturas pode agora ser atacado retroativamente, e não apenas as geradas recentemente.

Impacto no mercado

A suspensão nativa da Zilliqa é a resposta operacional: pausar a assinatura, travar novas transações e impor uma correção antes de os utilizadores assinarem novamente. Os detentores devem tratar qualquer endereço ZIL que alguma vez tenha assinado uma transação nativa num Ledger como comprometido até a app corrigida ser lançada e as chaves serem migradas. O episódio também lembra que falhas na cadeia de fornecimento em integrações de carteiras podem sobreviver a vários ciclos de firmware e só surgir quando alguém audita realmente o caminho de recuperação.

Tokens relacionados
$ZIL

Perguntas frequentes

  1. O que a Zilliqa divulgou sobre a sua app Ledger?

    A Zilliqa divulgou um bug na sua app Ledger, datado de 2019, que permite recuperar chaves privadas a partir de assinaturas onchain afetadas, e suspendeu as transações nativas em resposta.

  2. As transações EVM na Zilliqa foram afetadas pelo bug?

    Não. A falha afeta transações ZIL nativas assinadas com dispositivos Ledger, enquanto as transações EVM e os SDKs da Zilliqa não são afetados.

  3. Há quanto tempo a vulnerabilidade da app Ledger está presente?

    O bug data de 2019, o que significa que os dispositivos afetados podem ter estado a expor chaves privadas recuperáveis a partir de assinaturas onchain durante cerca de seis anos.

  4. O que devem fazer os utilizadores da Zilliqa com dispositivos Ledger?

    Devem tratar qualquer endereço ZIL que alguma vez tenha assinado uma transação nativa num Ledger como comprometido até a app corrigida ser lançada. Depois disso, devem migrar os fundos para um novo endereço com uma nova chave.

  5. Porque é que uma falha de recuperação de chave é tão grave para carteiras de hardware?

    A promessa central de uma carteira de hardware é que a chave privada nunca sai do elemento seguro. Uma falha que reconstrói a chave a partir de uma única assinatura invalida essa garantia e expõe todas as assinaturas passadas e futuras do dispositivo.

Atribuição da fonte
Agregado de TheBlock · Verificado · Última atualização há 1h
Abrir original →