Zilliqa đối mặt rủi ro từ lỗ hổng nghiêm trọng trên ví Ledger

  • Zilliqa đã tạm dừng các giao dịch gốc (native) sau khi phát hiện một lỗ hổng nghiêm trọng trong ứng dụng ví Ledger.
  • Lỗ hổng có thể cho phép kẻ tấn công tái cấu trúc các khóa riêng từ các chữ ký giao dịch được tạo trong nhiều năm.
  • Các sàn giao dịch đã hạn chế việc chuyển ZIL trong khi mạng chuẩn bị hướng dẫn khôi phục cho người dùng bị ảnh hưởng.
  • Sự cố chỉ giới hạn ở ứng dụng Ledger gốc của Zilliqa và không ảnh hưởng đến phần cứng Ledger hay mạng EVM.

Zilliqa đã tạm dừng mọi giao dịch gốc (không phải EVM) sau khi xác nhận có lỗ hổng bảo mật nghiêm trọng trong ứng dụng ví phần cứng Ledger của mình, một lỗi có thể cho phép kẻ tấn công trích xuất khóa riêng của người dùng từ các chữ ký blockchain công khai. Biện pháp khẩn cấp được đưa ra khi dự án phối hợp với các nhà nghiên cứu bảo mật và sàn giao dịch để khống chế sự cố cũng như phát triển quy trình khôi phục cho những người dùng có thể bị ảnh hưởng. Theo thông báo trên X, lỗ hổng chỉ giới hạn ở blockchain gốc của Zilliqa và không tác động đến mạng tương thích EVM của dự án. Các thiết bị phần cứng Ledger bản thân chúng cũng không bị ảnh hưởng; sự cố chỉ nằm ở phần triển khai phần mềm của ứng dụng Zilliqa Ledger. Điều tra truy ra lỗi mạch mật mã đã tồn tại nhiều năm Theo Zilliqa, lỗ hổng xuất phát từ một lỗi triển khai trong cách họ sử dụng chữ ký Schnorr, sơ đồ mật mã dùng để ủy quyền các giao dịch gốc.

Khi quá trình điều tra của chúng tôi tiếp tục, chúng tôi muốn làm rõ một điểm quan trọng:

Ở giai đoạn này, chúng tôi chưa tìm thấy bằng chứng cho thấy sự cố được gây ra bởi quy trình quản lý ví hoặc các hoạt động vận hành của sàn giao dịch. Chúng tôi trân trọng sự hợp tác của sàn trong việc xác định… https://t.co/i6UQ62m4CM

— Zilliqa (@zilliqa) ngày 20 tháng 7 năm 2026

Thay vì tạo các nonce hoàn toàn ngẫu nhiên cho từng chữ ký, một lỗi sao chép bộ đệm đã khiến 64 bit cao nhất của mọi nonce bị ghi đè bằng số 0. Điều này làm giảm đáng kể mức độ ngẫu nhiên bảo vệ từng chữ ký, tạo ra điều kiện để kẻ tấn công có thể tái tạo khóa riêng bằng các kỹ thuật giảm cơ sở (lattice reduction) sau khi quan sát đủ nhiều giao dịch trên chuỗi. Dự án cho biết đoạn mã dễ tổn thương đã tồn tại ở mọi phiên bản của ứng dụng Zilliqa Ledger kể từ lần phát hành đầu tiên vào năm 2019, tức là lỗ hổng không được phát hiện trong gần 6 năm. Cuộc điều tra được đẩy nhanh sau khi phát hiện hoạt động đáng ngờ trên chuỗi vào ngày 19 tháng 7. Phối hợp cùng các đối tác sàn giao dịch, bao gồm KuCoin, các kỹ sư đã lần theo các cuộc tấn công đến quy trình ký của ứng dụng Ledger trước khi công khai xác nhận lỗ hổng vào ngày 21 tháng 7. Một ngày sau đó, Zilliqa đã tạm dừng mọi giao dịch gốc trong khi các nỗ lực giảm thiểu bắt đầu. Chỉ một nhóm người dùng cụ thể được xem là rủi ro Lỗ hổng không ảnh hưởng đồng đều đến mọi người nắm giữ ZIL. Dựa trên hướng dẫn của dự án, nhóm có rủi ro cao nhất bao gồm người dùng:

  • Đã dùng một thiết bị Ledger cho các giao dịch ZIL gốc (không phải EVM).
  • Đã ký các giao dịch trong giai đoạn từ năm 2019 đến tháng 7 năm 2026.
  • Tạo khoảng 5 chữ ký hoặc nhiều hơn với cùng một khóa riêng.

Dự án nhấn mạnh rằng một số phần trong hệ sinh thái của họ vẫn không bị ảnh hưởng:

  • Thiết bị phần cứng Ledger không bị xâm nhập.
  • Blockchain tương thích EVM của Zilliqa vẫn hoạt động bình thường.
  • Ví phần mềm không bị tác động bởi lỗ hổng.

Zilliqa đã kêu gọi những người dùng có thể bị ảnh hưởng không chuyển tiền hoặc cố gắng khôi phục độc lập cho đến khi các hướng dẫn di chuyển chính thức được công bố, đồng thời cảnh báo rằng hành động sớm có thể làm phức tạp quy trình khôi phục. Các sàn giao dịch hành động nhanh để hạn chế hệ quả tiềm tàng Việc công bố đã thúc đẩy hành động ngay lập tức trên các nền tảng giao dịch tiền mã hóa. Tại Hàn Quốc, Upbit phân loại ZIL là tài sản cần thận trọng, tạm dừng nạp và rút, đồng thời đặt token này vào diện xem xét hủy niêm yết kéo dài đến giữa tháng 8 theo khung bảo vệ nhà đầu tư của nước này. Các sàn giao dịch tập trung khác cũng tạm thời hạn chế việc chuyển ZIL gốc trong khi đánh giá tác động tiềm tàng của cả lỗ hổng ứng dụng Ledger và các báo cáo về một vụ trộm riêng biệt liên quan đến ZIL được lưu trong ví lạnh offline do một trong các đối tác sàn giao dịch trong hệ sinh thái quản lý. Mặc dù hai sự cố là độc lập, thời điểm xảy ra gần nhau đã làm gia tăng lo ngại trên toàn thị trường. Tâm lý nhà đầu tư xấu đi sau khi công bố. ZIL giảm khoảng 5% trong 24 giờ trước đó và khoảng 17% trong tuần qua, rơi về quanh mức 0,0024 USD khi các nhà giao dịch đánh giá quy mô của sự cố bảo mật. Việc khôi phục hiện phụ thuộc vào việc thay thế các ví bị lộ Khác với nhiều lỗ hổng phần mềm, sự cố này vượt ra ngoài việc triển khai một ứng dụng đã vá. Vì các chữ ký giao dịch dễ tổn thương đã được ghi vĩnh viễn lên blockchain, việc cập nhật ứng dụng Ledger không thể loại bỏ phần phơi nhiễm gắn với các chữ ký được tạo trong suốt 6 năm qua. Do đó, giai đoạn tiếp theo của phản ứng sẽ tập trung vào việc di chuyển người dùng bị ảnh hưởng sang các ví mới được tạo lại thay vì khôi phục các ví đã bị xâm phạm. Quá trình này dự kiến sẽ cần sự phối hợp giữa Zilliqa, Ledger, các sàn giao dịch tiền mã hóa và người nắm giữ ví trước khi hoạt động mạng gốc có thể được bình thường hóa hoàn toàn.

ZIL-7,52%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim