Fiyatlar yükleniyor…
🩸BEARISH

Zilliqa, 683 Milyon ZIL Hırsızlığını Ledger Hatasına Bağladı

683 milyon ZIL rakamı manşetlere taşınırken, Ledger imzalı bir uygulamada hatanın yedi yıl boyunca varlığını sürdürmesi, hâlâ yerel donanım cüzdanı imzalamasına güvenen tüm tokenler için asıl önemli nokta.

Zilliqa bu hafta yayımladığı olay sonrası incelemede, 683,130,969.66 ZIL çalınmasını, imza oluşturma sırasında sekiz bayt entropiyi dışarıda bırakan eski Ledger uygulamasındaki bir hataya bağladı. Kusur, etkilenen her noncede yüksek 64 bitin sıfır olmasına yol açtı ve saldırganların yalnızca dört daha önce yayımlanmış imzadan özel anahtarları yeniden oluşturmasına izin verdi. Açıklama, 4 Mart'taki ilk hırsızlıktan 20 Temmuz'a kadar süren ve Zilliqa'nın eski işlemleri, saldırganın son zincir üstü hamlesinden yaklaşık üç buçuk saat sonra devre dışı bıraktığı olayı rakamlarla ortaya koyuyor. KuCoin'in 19 Temmuz tarihli olağandışı soğuk cüzdan raporu, aktif olayı ekibin dikkatine sundu.

Neden önemli

Hatanın uzun süre varlığını sürdürmesi asıl hikâye. Zilliqa etkilenen özgün uygulamayı yazdı; ardından kusur, iki taraf da fark etmeden Ledger tarafından yıllarca bakım altında tutuldu. Bu boşluk, hâlâ yerel imzalama için bir Ledger uygulamasına güvenen tüm tokenler için önem taşıyor: Önyargılı bir imzalama arabelleği, bozuk bir rastgele sayı üretecinin görünür hâle geldiği şekilde standart güvenlik denetimlerinde ortaya çıkmaz. Ayrıca dört imzalı maruz kalma eşiği, güvenlik açığının uzun süre kullanılmayan cüzdanlara karşı, herhangi biri fark etmeden çok önce sessizce istismar edilebileceği anlamına geliyor.

Piyasa etkisi

Zilliqa olayı, birbiriyle örtüşmeyen iki rakama ayırdı. Altmış altı işlem 51 hesabı boşaltırken, 6.772 hesabın özel anahtarları ifşa oldu. Kurtarma, eski zincirin kullanımdan kaldırıldığı Zilliqa EVM'ye geçişle gerçekleşecek. Harici bir güvenlik denetimi beklenirken herhangi bir geçiş aracı çıkış tarihi açıklanmadı. Birleşik tablo, etkilenen holder'lar için iki olumsuz senaryonun birleşimini sunuyor: binlerce cüzdanda bilinen bir ifşa, ele geçirilmiş anahtarlara yardımcı olamayan yamalı bir uygulama ve henüz faaliyete geçmemiş bir EVM çıkışı.

İlgili tokenler
$ZIL

Sıkça sorulan sorular

  1. Zilliqa Ledger hatası özel anahtarları nasıl ifşa etti?

    Zilliqa'nın eski Ledger uygulaması 40 rastgele bayt üretti ancak imzalama arabelleğine yanlış 32 baytı kopyaladı, sekiz bayt sıfır dolgu bıraktı ve sekiz bayt entropiyi dışarıda bıraktı. Bu önyargı, etkilenen her noncede yüksek 64 bitin sıfır olmasına zorladı ve saldırganların yalnızca dört imzadan özel anahtarları…

  2. Zilliqa Ledger saldırısında ne kadar ZIL çalındı?

    Olay sonrası inceleme, 51 hesabı boşaltan 66 başarılı saldırı penceresi işleminde toplam 683,130,969.66 ZIL çalındığını ortaya koyuyor.

  3. Zilliqa Ledger hatasından kaç cüzdan etkilendi?

    Zilliqa iki grubu birbirinden ayırıyor: Saldırı sırasında 51 hesap boşaltıldı, 6.772 hesabın ise özel anahtarları ifşa oldu. İfşa edilen hesap sayısı alt sınırı gösteriyor; ek olarak ele geçirilmiş hesaplar, henüz kanıtlanmamış hırsızlık işlemleri üretmiş olabilir.

  4. Zilliqa, etkilenen kullanıcıları korumak için Ledger hatasını neden düzeltemiyor?

    Uygulama kusuru yamalandı ancak daha önce yayımlanmış imzalar blok zincirinden geri çekilemez. Saldırganlar hâlâ geçmiş imzalardan özel anahtarları yeniden oluşturabilir, dolayısıyla düzeltme yalnızca yeni anahtarları ileride koruyor.

  5. Zilliqa'nın etkilenen holder'lar için kurtarma planı nedir?

    Zilliqa, tüm eski holder'ları Zilliqa EVM'ye taşıyor ve eski zinciri kullanımdan kaldırıyor. Geçiş aracının çıkış tarihi, zamanlamanın harici bir güvenlik denetimine, bulgularının incelenmesine ve gerekli olabilecek düzeltmelere bağlı olması nedeniyle açıklanmadı.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 1s önce
Orijinali aç →