В среду Zilliqa заморозила транзакции в $ZIL, осуществляемые непосредственно в блокчейне. В приложении Ledger, используемом в блокчейне, была обнаружена уязвимость, существовавшая с 2019 года. Эта ошибка позволяла злоумышленникам восстанавливать закрытые ключи из подписей, уже имеющихся в блокчейне. Любой, кто подписал транзакцию в $ZIL с помощью устройства Ledger, находится под угрозой.
Уязвимость была подтверждена компанией Zilliqa в сообщении на X. Уязвимость заключается в способе генерации подписей Шнорра приложением Ledger для транзакций $ZIL, не использующих EVM. Держатели, использующие только инструменты, совместимые с EVM, и SDK Zilliqa для проведения транзакций $ZIL, не будут затронуты.
Ошибка копирования размером 32 байта нарушила случайность подписи
Для подписи по методу Шнорра необходимо случайное число, которое должно быть уникальным. Это называется одноразовым числом (nonce). Оно должно быть секретным и непредсказуемым для каждой подписи. Если случайность ослаблена, математическая модель, защищающая закрытый ключ, перестаёт работать.
Zilliqa заявил, что процедура подписи извлекала неверные 32 байта из 40-байтового значения. В результате старшие 64 бита каждого одноразового числа оставались нулевыми. Zilliqa описал результат как «предсказуемо ослабленные эфемерные одноразовые числа». Если убрать такое количество случайности, злоумышленник, имеющий около пяти или более таких подписей, сможет восстановить закрытый ключ подписывающего лица. Все, что для этого нужно, — это общедоступные данные в блокчейне, заявила команда.
Эта ошибка существует с 2019 года. Любая соответствующая сигнатура, опубликованная с тех пор, может быть восстановлена.
Zilliqa предельно ясно обозначила масштабы угрозы. Раскрыты только транзакции $ZIL, подписанные на оборудовании Ledger. Ничего другого. Транзакции EVM прозрачны. И SDK тоже прозрачны. На данный момент Zilliqa посоветовала всем, кто использовал Ledger для подписания транзакций $ZIL, подождать. Не перемещайте средства, не пытайтесь исправить проблему самостоятельно, дождитесь официальных инструкций.
Zilliqa заявила, что уже приняла защитные меры для предотвращения дальнейших убытков и работает над планом по их устранению. Компания Ledger сама работает над обновленной версией приложения Ledger, сроки ее выпуска будут объявлены позже.
KuCoin выявил уязвимость, $ZIL получил вторую порцию удара
Это не было теоретической гипотезой. Zilliqa заявила, что обнаружила в блокчейне активность, соответствующую попыткам взлома. 21 июля она выяснила первопричину. 22 июля компания объявила о своих планах публично. Этот инцидентdent и без того самый масштабный количеству хакерских атак за всю историю криптовалют.
Zilliqa особо отметила Zilliqa за диагностику. Zilliqa заявила, что KuCoin помоглаdentошибку с nonce. В качестве демонстрации биржа извлекла затронутые закрытые ключи из публичных подписей, подтвердив, что эксплойт использовался. Сотрудничество позволило Zilliqa перейти к защитным мерам и разработать более масштабное решение, говорится в заявлении проекта.
20 июля, всего за несколько дней до публикации информации о Ledger, Zilliqa сообщила о краже $ZIL из холодного кошелька одного из своих партнеров-бирж. Это привело к падению стоимости токена до нового исторического минимума в $0,002441. Как сообщало тогда Cryptopolitan , это также побудило Coinone и KuCoin приостановить внесение и вывод средств в $ZIL.
Подобные кражи стали тенденцией в этом году после того, как в начале июля злоумышленник похитил 820 000 долларов из протокола защиты конфиденциальности Hinkal. Генеральный директор Александр Занд призвал к спокойствию. Он сказал, что представит полный отчет.
Zilliqa не сообщила, связаны ли эти два события. Всю неделю $ZIL находился под давлением. По данным CoinGecko, за последние 24 часа $ZIL упал на 3,5% до $0,00244. Максимум $ZIL был достигнут в мае 2021 года на уровне ~$0,2563.