登錄
註冊
據 Woofun AI 消息,Zilliqa 緊急暫停原生交易功能,歸因於 Ledger 簽名漏洞導致私鑰面臨秒級破解風險。這一突發狀況源於底層隨機數生成缺陷,使得攻擊者僅需獲取少量簽名數據即可重構密鑰,直接威脅鏈上資產安全。
事件時間線顯示,Zilliqa 於 7 月 19 日監測到異常鏈上活動,並在 7 月 21 日鎖定根本原因。儘管官方未披露具體受影響地址及損失金額,但已明確排除其他模塊風險。
值得注意的是,EVM 交易保持正常運行,且 zilliqa-js、gozilliqa-sdk 及 pyzil 軟件開發工具包均未被波及,僅原生交易功能受到波及。
技術層面的深層原因在於熵值丟失。簽名流程本應生成 40 字節隨機數據並對 secp256k1 Curve 階取模,卻錯誤複製了 32 字節數據至緩衝區。這導致 8 字節填充數據殘留,同時丟棄 8 字節真實熵值,致使隨機數最高 64 位固定爲 0。
Woofun AI 整理數據顯示,攻擊者利用格基簡化技術,結合約五個受影響簽名,即可在普通硬件上幾秒鐘內完成私鑰重構。
修復路徑面臨兩難困境:恢復交易可能讓攻擊者搶先轉賬,繼續暫停則阻礙合法用戶自救。Zilliqa 正與 Ledger 公司合作開發修正版應用,以恢復完整隨機數生成功能。該更新雖能阻斷未來泄露,卻無法挽回已暴露的私鑰。官方建議用戶暫勿行動,等待進一步指示,以此平衡資產轉移需求與安全防護。