Zilliqa, 2019'a uzanan ve etkilenmiş zincir üstü imzalardan özel anahtarların geri alınmasına izin veren bir Ledger uygulaması hatasını açıklamasının ardından yerel işlemleri askıya aldı.
Açık, Ledger cihazlarıyla imzalanan yerel ZIL işlemlerini etkiliyor. EVM işlemleri ve Zilliqa SDK'leri etkilenmiyor, bu da etki alanını daha geniş Zilliqa yığını yerine belirli bir imzalama yoluyla sınırlandırıyor.
Neden önemli
Bir donanım cüzdanı entegrasyonunda özel anahtar kurtarma açığı, bu cihaz sınıfı için en kötü türde hatadır. Donanım cüzdanının temel vaadi, anahtarın hiçbir zaman güvenli öğeyi terk etmemesidir. Bir saldırgan tek bir imzadan özel anahtarı yeniden oluşturabiliyorsa, aynı cihazdan alınan geçmiş ve gelecekteki tüm imzalar açığa çıkar. Açığın 2019'dan beri Ledger uygulamasında bulunuyor olması, yalnızca yeni üretilenleri değil, çok yıllık bir imza aralığının da geriye dönük olarak saldırıya açık olabileceği anlamına geliyor.
Piyasa etkisi
Zilliqa'nın yerel durdurma kararı operasyonel yanıttır. İmzalamayı duraklatır, yeni işlemleri keser ve kullanıcılar yeniden imza atmadan önce bir düzeltmeyi zorunlu kılar. Yatırımcılar, yamalı uygulama yayınlanıp anahtarlar taşınana kadar Ledger üzerinde yerel işlem imzalamış her ZIL adresini ele geçirilmiş saymalıdır. Bu olay, cüzdan entegrasyonlarındaki tedarik zinciri hatalarının birden fazla firmware döngüsünden daha uzun yaşayabildiğini ve ancak biri kurtarma yolunu gerçekten denetlediğinde ortaya çıkabildiğini de hatırlatıyor.
Sıkça sorulan sorular
-
Zilliqa, Ledger uygulaması hakkında ne açıkladı?
Zilliqa, 2019'a uzanan ve etkilenen zincir üstü imzalardan özel anahtarların geri alınmasına izin veren bir Ledger uygulaması hatası açıkladı ve buna karşılık yerel işlemleri durdurdu.
-
Zilliqa üzerindeki EVM işlemleri bu hatadan etkileniyor mu?
Hayır. Açık, Ledger cihazlarıyla imzalanan yerel ZIL işlemlerini etkiliyor, EVM işlemleri ve Zilliqa SDK'leri ise etkilenmiyor.
-
Ledger uygulamasındaki güvenlik açığı ne kadar süredir vardı?
Hata 2019'a uzanıyor. Bu da etkilenen cihazların yaklaşık altı yıldır zincir üstü imzalardan geri alınabilir özel anahtarlar sızdırıyor olabileceği anlamına geliyor.
-
Ledger cihazı kullanan Zilliqa kullanıcıları ne yapmalı?
Yamalı uygulama yayınlanana kadar Ledger üzerinde yerel işlem imzalamış her ZIL adresini ele geçirilmiş saymalı, ardından fonları yeni bir anahtara sahip taze bir adrese taşımalıdır.
-
Anahtar kurtarma açığı donanım cüzdanları için neden bu kadar ciddi?
Bir donanım cüzdanının temel vaadi, özel anahtarın güvenli öğeyi hiç terk etmemesidir. Tek bir imzadan anahtarı yeniden oluşturan bir açık bu güvenciyi geçersiz kılar ve cihazdan gelen geçmiş ve gelecekteki her imzayı açığa çıkarır.
TheBlock