Zilliqa đối mặt phản ứng dữ dội sau lỗ hổng nghiêm trọng trên ví Ledger

  • Zilliqa đã tạm dừng các giao dịch gốc (native) sau khi phát hiện một lỗ hổng nghiêm trọng trong ứng dụng ví Ledger.
  • Lỗ hổng có thể cho phép kẻ tấn công khôi phục khóa riêng từ các chữ ký giao dịch được tạo trong nhiều năm.
  • Các sàn giao dịch đã hạn chế việc chuyển ZIL trong khi mạng đang chuẩn bị hướng dẫn khôi phục cho người dùng bị ảnh hưởng.
  • Sự cố chỉ giới hạn ở ứng dụng Ledger native của Zilliqa và không ảnh hưởng đến phần cứng Ledger hoặc mạng EVM.

Zilliqa đã tạm dừng toàn bộ các giao dịch native (không phải EVM) sau khi xác nhận một lỗ hổng bảo mật nghiêm trọng trong ứng dụng ví phần cứng Ledger của mình, một lỗi có thể cho phép kẻ tấn công khôi phục khóa riêng của người dùng từ các chữ ký blockchain công khai. Biện pháp khẩn cấp được đưa ra trong lúc dự án phối hợp với các nhà nghiên cứu bảo mật và các sàn giao dịch để kiểm soát sự cố và phát triển quy trình khôi phục cho những người dùng có thể bị ảnh hưởng.
Theo thông báo trên X, lỗ hổng chỉ giới hạn trong blockchain native của Zilliqa và không ảnh hưởng đến mạng tương thích EVM của dự án.
Các thiết bị phần cứng Ledger bản thân chúng cũng không bị ảnh hưởng, với sự cố chỉ nằm ở phần triển khai phần mềm của ứng dụng Zilliqa Ledger.

Điều tra truy ra lỗi mã hóa có từ nhiều năm trước Theo Zilliqa, lỗ hổng bắt nguồn từ một sai sót trong quá trình triển khai việc sử dụng chữ ký Schnorr, sơ đồ mật mã dùng để ủy quyền các giao dịch native.

Khi quá trình điều tra của chúng tôi đã tiến triển, chúng tôi muốn làm rõ một điểm quan trọng:

Ở giai đoạn này, chúng tôi chưa tìm thấy bằng chứng cho thấy sự cố do các quy trình quản lý ví hoặc vận hành của sàn giao dịch gây ra. Chúng tôi trân trọng sự hợp tác của sàn giao dịch trong việc xác định… https://t.co/i6UQ62m4CM

— Zilliqa (@zilliqa) ngày 20 tháng 7 năm 2026

Thay vì tạo nonce hoàn toàn ngẫu nhiên cho mỗi chữ ký, một lỗi sao chép bộ đệm đã khiến 64 bit cao nhất của mỗi nonce bị ghi đè bằng các số 0. Điều này đã làm giảm đáng kể độ ngẫu nhiên bảo vệ từng chữ ký, tạo ra điều kiện để kẻ tấn công có thể tái tạo khóa riêng bằng các kỹ thuật giảm lưới (lattice reduction) sau khi quan sát đủ số lượng giao dịch trên chuỗi.
Dự án cho biết đoạn mã bị lỗi đã tồn tại trong mọi phiên bản của ứng dụng Zilliqa Ledger kể từ lần phát hành ban đầu vào năm 2019, nghĩa là lỗ hổng vẫn chưa được phát hiện suốt gần 6 năm.
Cuộc điều tra được đẩy nhanh sau khi phát hiện hoạt động đáng ngờ trên chuỗi vào ngày 19 tháng 7. Làm việc cùng các đối tác sàn giao dịch, bao gồm KuCoin, các kỹ sư đã lần theo các cuộc tấn công đến quy trình ký của ứng dụng Ledger trước khi xác nhận công khai lỗ hổng vào ngày 21 tháng 7. Một ngày sau đó, Zilliqa đã tạm dừng toàn bộ các giao dịch native trong khi nỗ lực giảm thiểu được triển khai.

Chỉ một nhóm người dùng cụ thể được xem là có rủi ro Lỗ hổng không ảnh hưởng đồng đều đến mọi người nắm giữ ZIL. Theo hướng dẫn của dự án, nhóm có rủi ro cao nhất bao gồm người dùng:

  • Đã dùng một thiết bị Ledger để thực hiện các giao dịch ZIL native (không phải EVM).
  • Đã ký các giao dịch giữa năm 2019 và tháng 7 năm 2026.
  • Đã tạo khoảng 5 chữ ký trở lên bằng cùng một khóa riêng.

Dự án nhấn mạnh rằng một số phần trong hệ sinh thái của họ vẫn không bị ảnh hưởng:

  • Thiết bị Ledger không bị xâm nhập.
  • Blockchain tương thích EVM của Zilliqa tiếp tục hoạt động bình thường.
  • Ví phần mềm không bị tác động bởi lỗ hổng.

Zilliqa đã kêu gọi những người dùng có thể bị ảnh hưởng không di chuyển quỹ hoặc cố gắng tự khôi phục cho đến khi các hướng dẫn di chuyển chính thức được công bố, cảnh báo rằng hành động sớm có thể làm phức tạp quá trình khôi phục.

Các sàn giao dịch nhanh chóng hành động để hạn chế hệ quả tiềm tàng Việc công bố đã thúc đẩy các hành động ngay lập tức trên khắp các nền tảng giao dịch tiền mã hóa.
Sàn Upbit của Hàn Quốc phân loại ZIL như một tài sản cần thận trọng, tạm dừng nạp và rút, đồng thời đưa token vào diện rà soát hủy niêm yết cho đến giữa tháng 8 theo khung bảo vệ nhà đầu tư của nước này.
Các sàn giao dịch tập trung khác cũng tạm thời hạn chế chuyển ZIL native trong khi đánh giá tác động tiềm năng của cả lỗ hổng ứng dụng Ledger và các báo cáo về một vụ trộm riêng biệt liên quan đến ZIL được lưu trong ví lạnh ngoại tuyến do một trong các đối tác sàn giao dịch của hệ sinh thái quản lý. Dù các sự cố này là khác nhau, thời điểm diễn ra gần nhau đã làm gia tăng lo ngại trên toàn thị trường.
Tâm lý nhà đầu tư xấu đi sau khi công bố. ZIL giảm khoảng 5% trong 24 giờ trước đó và khoảng 17% trong tuần qua, rơi xuống quanh mức 0,0024 USD khi các nhà giao dịch đánh giá quy mô của sự cố bảo mật.

Khôi phục hiện phụ thuộc vào việc thay thế các ví bị lộ Khác với nhiều lỗ hổng phần mềm, sự cố này vượt ra ngoài việc chỉ triển khai một ứng dụng đã vá. Vì các chữ ký giao dịch bị lỗi đã được ghi nhận vĩnh viễn trên blockchain, việc cập nhật ứng dụng Ledger không thể xóa bỏ sự phơi nhiễm liên quan đến các chữ ký được tạo trong suốt 6 năm qua.
Do đó, giai đoạn tiếp theo của phản ứng sẽ tập trung vào việc di chuyển người dùng bị ảnh hưởng sang các ví mới được tạo thay vì khôi phục các ví đã bị xâm phạm. Quá trình này được dự kiến sẽ cần sự phối hợp giữa Zilliqa, Ledger, các sàn giao dịch tiền mã hóa và người nắm giữ ví trước khi hoạt động trên mạng native có thể bình thường hóa hoàn toàn.

ZIL-7,52%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim