9月2日将成ZIL持有者命运转折点
随着区块高度34,844,968的到来(预计世界标准时间12:58),Zilliqa网络将迎来一次关键性硬分叉。此举旨在将十家中心化交易所客户在旧网络钱包中的ZIL余额,批量转移至Zilliqa EVM的新地址。相关平台将在完成集成后陆续重启充提功能,用户无需主动操作。
硬分叉本质:一次行政性资产迁移
本次分叉并非协议升级或功能增强,而是针对历史漏洞引发的应急措施。其核心任务是将旧版基于Schnorr签名的钱包中资产,重新安置于兼容EVM的新型网络结构中。所有流程由区块高度触发,而非固定时间点,因此具体时间存在轻微浮动可能。
值得注意的是,该机制仅适用于交易所托管账户。对于自行保管资产的用户而言,仍需等待后续推出的独立迁移工具,目前尚未公布上线日期。
Zilliqa双轨并行的技术演进
Zilliqa作为第一层公链,以分片技术提升交易吞吐量。在向Zilliqa 2.0转型过程中,项目引入了以太坊虚拟机(EVM)兼容性,形成两个并行运行的系统:旧版网络保留原有架构与账户体系,而新侧则采用0x开头的EVM地址格式。
当前决策已明确:主网未来将彻底转向EVM模式,旧网络将被正式关闭,不再修复。这一转变加速了从旧系统向新生态的过渡。
漏洞根源:八个字节的致命错误
问题出在签名生成环节。虽然随机数(nonce)本身正确生成,但在写入签名缓冲区时,程序错误地保留了8个零字节,丢弃了真正的随机数据,致使每个签名的高64位恒为零。
这一设计缺陷使攻击者仅需分析四个以上来自同一账户的签名,即可在普通硬件上数秒内推导出私钥。整个过程完全依赖链上公开数据,无需社交工程或设备入侵。
责任归属:谁制造了这个漏洞?
尽管涉及知名硬件钱包品牌Ledger,但根据官方披露,该应用的原始实现由Zilliqa团队开发,缺陷存在于所有发布版本中。修复方案由其开发者提交至Ledger开源仓库。用户的助记词和其它区块链资产未受影响,风险仅限于使用特定签名路径的ZIL账户。
损失规模:真实数据揭示严重后果
经核实,已有6,772个账户暴露,累计损失达683,130,969.66枚ZIL,涉及66笔异常交易,其中51个账户已被清空。官方强调这些数字为最低值,且基于确凿证据,非估算结果。
统计显示,73.9%的可识别旧地址因未使用受感染应用而处于安全状态。该漏洞长期未被察觉的原因在于:签名校验值由消息派生,传统重复值检测方法在此失效。
漏洞不在网络协议本身,而是在签名生成阶段产生的数据结构中。
首批参与平台名单揭晓
根据公告,以下十家交易所将在首波分叉中完成资产转移:
KuCoin、Binance.US、MEXC、OKCoin、Bitvavo、Korbit、WhiteBit、Bitrue、CoinSpot、CoinSwitch。
其中,Bitvavo对欧洲用户尤为重要。需注意,此为第一批名单,后续平台的具体安排仍未公布。即使你的平台不在其中,也不代表永久排除,应持续关注官方更新。
分叉后预期:恢复节奏差异显著
各交易平台将在完成内部迁移与测试后逐步恢复服务。由于技术整合进度不同,恢复时间将按天计算,而非分钟级。建议用户定期查看目标平台的状态页面,避免依赖通用时间节点。
区分你持有的“面”:旧版Zilliqa vs Zilliqa EVM
理解本事件的关键在于识别资产所在环境。旧版Zilliqa使用zil1开头的地址,依赖Schnorr签名;而Zilliqa EVM采用0x开头的地址,兼容以太坊生态。
本次分叉仅影响旧网络。若你在EVM侧质押或持有,不受影响。所有类型交易——包括ZRC-2代币转账——均受限于旧网络状态。若你使用自管钱包,则需等待后续迁移工具上线。
此事件也促使用户反思存储策略:对比不同硬件钱包的安全标准,选择更适合自身需求的方案。
官方术语解读:避免误解
Zilliqa官网信息全部以英文呈现,部分词汇含义不直观。例如,“硬分叉”指规则变更,“区块高度”为最新写入区块编号,“交易所余额”即平台客户资产,“恢复”指未来计划中的迁移路径。
“地址检查器”与“事后分析报告”中,“账户”指个人钱包,“漏洞”即本次签名缺陷。
如何判断是否受此事件影响?
自2026年8月11日起,Zilliqa上线了免费地址检查器。输入旧版Zilliqa地址即可查询其签名历史是否存在缺陷痕迹。该工具无需连接钱包,不索取助记词或私钥,仅发送地址进行查询,且不会留存记录。
如果你曾通过Zilliqa Ledger应用进行过任何签名操作(如转账、质押、NFT交易),则存在风险。当签名次数超过四次,私钥泄露已具备实际可行性。所有版本均受影响。
若符合以下任一条件,则基本可判定不受影响:
从未使用过该应用;仅在EVM侧活动;仅通过官方SDK(zilliqa-js、gozilliqa-sdk、pyzil)签名;通过官方质押门户操作。
“未发现异常”≠绝对安全
该工具无法检测链下生成的签名,因此“无异常”仅表示未发现暴露,不代表不存在风险。请将结果视为参考提示,而非最终结论。
更严峻的事实是:一旦签名上链,便不可撤销。即便修复后的应用也无法保护已暴露的密钥。因此,所有曾受影响的账户必须废弃原地址,并迁移至新地址——这正是尚未推出的迁移工具的核心使命。
旧网络正走向终结,未来唯一生产环境将是Zilliqa EVM。
9月2日前你可以做什么?
虽无直接操作空间,但有四件事值得立即行动:
第一,使用地址检查器查询你的旧地址,并保存结果与时间戳。未来若启动恢复程序,这是重要依据。第二,确认资产存放位置:是否在交易所、软件钱包或硬件设备中。第三,查找所用平台的状态页,确认是否在首批名单内。第四,警惕一切私人渠道发送的“恢复工具”或链接,切勿轻信。
同时,请坚决避免尝试绕过限制的方法。在暂停期间,任何声称能移动旧资产的服务都极可能是诈骗。
9月2日分叉无法解决的问题
此次分叉仅覆盖交易所部分。三大悬而未决事项仍无时间表:
一是面向个人用户的迁移工具,目前正接受外部安全审计,报告预计9月初完成,之后才会公布启动日期。二是受影响账户的恢复路径设计,需在不暴露助记词的前提下证明所有权,具体方式仍在制定。三是更新后的代币经济模型,用于反映旧侧资产的退出情况。
Zilliqa明确指出,上述事项均无承诺日期。读者应将其视为待办事项清单,而非预警或安慰信号。
为何区块高度不等于固定时间?
区块高度决定了分叉触发点,但网络出块速度存在波动。2026年8月29日测量数据显示,主网区块高度为34,541,838,距目标尚差303,130个区块。
按约1秒出块速率估算,约需三天半时间。结合测量时刻推算,恰好落在9月2日世界标准时间12:58附近。该时间点为最不确定参数,偏差几小时属正常,但跨天误差极低。
实际操作建议:若9月2日下午仍未释放,不必惊慌。只有当目标区块已过且平台持续沉默时,才应考虑联系客服。
欺诈者如何利用时间节点?
大量用户聚焦于释放日,成为诈骗高发期。Zilliqa官方已警告:有人冒充提供“恢复协助”,并给出两条铁律:官方绝不会主动联系用户,绝不索取助记词、私钥或恢复短语。
应对策略清晰:所有私发的表格、链接、工具,无论外观多像官方,一律视为恶意。仅信任项目方通过正规渠道发布的资讯,并在输入前核对浏览器地址。
此案例暴露出的行业共性问题
Zilliqa事件虽因技术缺陷而起,但其后果模式却极为普遍:用户资产托管于第三方,一旦技术中断,恢复取决于平台响应。类似情况在其他代币的迁移截止日、充提暂停等场景中屡见不鲜。
深层教训在于:交易所余额本质上是公司债权,而非链上所有权。日常看似无感的区别,在危机时刻变得至关重要。建议大额持有者分散存储路径,并评估平台的合规性、地理位置及危机沟通能力,而不仅是手续费。
硬分叉前必知要点汇总
9月1日前务必确认资产存放位置。若所属平台在首批名单中,只需静待释放。若不在,需做好更长等待准备。使用地址检查器并记录结果。‘未发现异常’不能保证安全,但可作为未来恢复的起点。迁移工具审计报告未发布前,切勿尝试任何非官方迁移操作。两大权威信息源:Zilliqa官方事件状态页面(含检查器与行动计划)、以及关于区块高度、分叉日期与平台名单的公开报告。
(截至2026年8月29日。本文不构成投资建议。价格与费用结构可能变动;购买前请向服务商确认条款。)