Zilliqa因硬件钱包缺陷紧急叫停原生代币交易

周三,Zilliqa宣布临时冻结其原生代币ZIL的全部交易活动。此次举措源于其与Ledger集成的官方应用中一个自2019年起潜伏的安全缺陷。该漏洞使攻击者能够依据链上公开的签名数据,逆向推导出用户的私钥,从而危及资产安全。

在X平台发布的公告中,Zilliqa指出问题根源在于原生ZIL交易使用的Schnorr签名机制存在实现偏差。仅通过非EVM兼容工具或Zilliqa SDK进行的交易不受影响,因此风险范围被精准界定。

关键缺陷:随机数生成异常引发可预测性

Schnorr签名依赖于唯一的随机数(nonce),其保密性和不可预测性是保障私钥安全的核心前提。一旦随机性被削弱,整个加密协议将面临崩溃风险。

经调查发现,签名程序错误地从40字节的数据中截取了32字节,导致每个nonce的高64位恒为零。这一设计失误使得生成的随机数具有高度可预测性。团队表示,只要获取五个以上此类签名,攻击者即可在无需额外信息的情况下还原私钥。而所有必要数据均来自公开的区块链记录。

该漏洞自首次部署以来持续存在,意味着自2019年以来所有符合条件的签名都可能已被用于恶意重构。

明确风险边界,呼吁用户静待官方指引

Zilliqa对受影响群体进行了清晰界定:只有通过Ledger硬件设备签署原生ZIL交易的用户面临威胁;其他形式的ZIL交互(包括EVM兼容链上的操作)均处于安全状态。目前,项目方已启动应急防护机制,并敦促所有相关用户立即停止任何资金转移行为,切勿自行尝试修复或重装应用,务必等待后续正式通知。

同时,Ledger团队正加速开发新版应用以修复此问题,具体发布时间将另行公布。

交易所联动确认漏洞真实发生,事件升级为现实威胁

该漏洞并非理论推测。Zilliqa于7月19日监测到与漏洞特征高度一致的链上异常行为。经深入分析,于7月21日锁定根本原因,并在次日对外披露。这一时间线表明,攻击已在实际环境中展开。

项目方特别致谢库币在漏洞识别中的关键作用。后者基于公开签名成功复现了私钥恢复过程,验证了攻击路径的可行性。此次协作极大提升了响应效率,推动项目进入全面修复阶段。

此前,7月20日,Zilliqa透露其一合作交易所冷钱包遭遇盗取,直接导致代币价格跌至0.002441美元的历史低点。此举引发Coinone与库币同步暂停ZIL的充值与提现服务。类似事件在今年频繁上演——7月初,隐私协议Hinkal亦遭黑客入侵,损失达82万美元。对此,CEO亚历山大·赞德呼吁市场保持理性,并承诺将发布完整技术报告。

截至目前,项目方尚未确认上述两起事件是否存在关联。受多重冲击影响,ZIL在过去24小时内下跌3.5%,报收于0.00244美元。回溯至2021年5月,其最高价曾触及约0.2563美元。