KHẨN CẤP: Lỗ hổng nghiêm trọng trong ứng dụng Zilliqa Ledger làm lộ khóa riêng!



​Vừa phát hiện một lỗ hổng bảo mật nghiêm trọng trong ứng dụng Zilliqa Ledger, khiến mạng lưới phải thực hiện các biện pháp bảo vệ quyết liệt.

Lỗ hổng được giải thích
​Theo Cointelegraph, lỗ hổng nằm ở cách ứng dụng Zilliqa Ledger tạo chữ ký giao dịch.
​Nonce tạm thời yếu: Ứng dụng đã tạo chữ ký bằng các “nonce tạm thời (ephemeral) bị làm suy yếu một cách có thể đoán trước”.
​Vì các nonce mật mã này có thể dự đoán theo toán học, các kẻ tấn công tinh vi có thể suy luận ngược và hoàn toàn tái tạo khóa riêng của người dùng chỉ bằng dữ liệu giao dịch trên chuỗi vốn đã công khai.
​Theo báo cáo, lỗ hổng đáng lo ngại này ảnh hưởng đến tất cả các phiên bản trước đó của ứng dụng Zilliqa Ledger.

​Phản ứng khẩn cấp của Zilliqa
​Để ngăn kẻ tấn công quét sạch ví phần cứng của người dùng, nhóm Zilliqa đã chính thức vào cuộc. Mạng lưới đã chủ động tạm dừng toàn bộ giao dịch native ZIL. Bằng cách dừng giao dịch trên blockchain, họ ngăn chặn các chữ ký mới, vốn dễ bị tổn thương, được phát tán, qua đó mua thêm thời gian để vá ứng dụng Ledger.

​Bạn nên làm gì?
Nếu bạn sử dụng ví phần cứng Ledger để bảo mật $ZIL của mình, đừng cố gắng thực hiện giao dịch cho đến khi Ledger phát hành bản vá phần mềm chính thức cho ứng dụng Zilliqa Ledger và mạng lưới chính thức hoạt động trở lại. Vì đây là lỗi phần mềm ở cấp ứng dụng (không phải sự xâm phạm phần cứng), tiền của bạn vẫn an toàn miễn là khóa riêng không bị lộ thông qua việc tạo một chữ ký giao dịch mới, vốn dễ bị tổn thương.#zilliqa
ZIL0,60%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 4
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
MimMallet
· 07-23 14:41
Số ngẫu nhiên yếu làm lộ khóa riêng—một lỗ hổng bảo mật kinh điển. Bảo mật ví phần cứng phụ thuộc vào ứng dụng phía trên, và lần này Ledger đã vướng phải. Hy vọng bản vá sẽ sớm được phát hành, mọi người hãy chuyển lời cho nhau.
Xem bản gốcTrả lời1
AntiRugFarmer
· 07-23 14:14
Trời ơi, vậy mình tạm thời không di chuyển ZIL nữa, chờ bản vá rồi tính sau.
Xem bản gốcTrả lời1
ChainYugong
· 07-23 13:02
Cảm ơn nhóm Zilliqa đã phản ứng kịp thời! Việc tạm dừng mạng là quyết định sáng suốt để tránh rò rỉ chữ ký mới. Nhưng liệu các giao dịch mà người dùng cũ đã ký trước đó có cũng có rủi ro không? Khuyến nghị tất cả người dùng Ledger nhanh chóng liên hệ với bộ phận chính thức, cập nhật app rồi mới thao tác, đừng vì tiện lúc này mà chủ quan.
Xem bản gốcTrả lời1
TechPioneer
· 07-23 13:01
Lỗ hổng này quá nghiêm trọng: chữ ký không thể dự đoán, kẻ tấn công có thể suy ngược ra khóa riêng. Tạm dừng giao dịch ngay là đúng, mọi người tuyệt đối đừng làm bừa.
Xem bản gốcTrả lời1
  • Đã ghim