Bitget App
Торгуйте разумнее
Купить криптовалютуРынкиТорговляФьючерсыEarnAISquareПодробнее
В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

ForesightNewsForesightNews2026/07/22 08:43
Показать оригинал

Foresight News сообщает, что Zilliqa опубликовала информацию о наличии серьезной уязвимости в своем приложении Ledger, которая влияет на генерацию подписей Schnorr для нативных (не-EVM) транзакций Zilliqa. Эта уязвимость присутствует во всех версиях приложения Zilliqa Ledger, выпущенных с 2019 по 2026 год. 19 июля были обнаружены подозрительные признаки активной эксплуатации на блокчейне, а 21 июля была подтверждена первопричина проблемы. Уязвимость приводит к тому, что временное случайное число (nonce), используемое при подписании, может быть предсказано, и злоумышленник способен восстановить приватный ключ подписанта, имея только публичные данные из блокчейна. Zilliqa предупреждает пользователей, которые использовали устройство Ledger для подписания нативных транзакций Zilliqa, дождаться официальных инструкций и воздержаться от самостоятельных действий.


Корень уязвимости заключается в том, что программа для подписей при записи случайного числа в буфер копировала неправильный диапазон байтов, из-за чего старшие 64 бита каждого сгенерированного случайного числа всегда оставались равными нулю, что сильно снижало энтропию. Используя пять и более затронутых подписей, злоумышленник с помощью lattice reduction может восстановить приватный ключ за считанные секунды. Поскольку уязвимые транзакции навсегда сохранились в блокчейне, обновление приложения для подписей не может устранить этот риск, и соответствующие приватные ключи должны быть списаны. В настоящее время нативные транзакции приостановлены для предотвращения дальнейших потерь, а согласование решения об устранении уязвимости находится на финальной стадии. EVM-транзакции, а также SDK zilliqa-js, gozilliqa-sdk и pyzil, не затронуты уязвимостью.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Goldman Sachs: Доходность по американским облигациям на уровне 5% привлекательна, но инвестиции в ИИ-производительность еще более выгодны

Долгосрочная доходность государственных облигаций США колеблется около 5%, что делает правительственные облигации снова привлекательными. Однако, по словам одного из руководителей Goldman Sachs, инфраструктура искусственного интеллекта по-прежнему предлагает лучшие возможности.

智通财经2026/09/22 00:16

Банк Канады выпустил самое сильное предостережение о стагфляции: тарифы могут привести к снижению темпов роста ниже 1% в четвертом квартале, а высокие цены на нефть усугубят инфляцию.

Глава центрального банка Канады Макклем заявил в понедельник, что новая волна тарифов в США может снизить экономический рост Канады в четвертом квартале вдвое, опустив его ниже 1%, при этом годовая инфляция останется на уровне 3%, что выше целевого показателя 2%. Если цены на нефть останутся около 100 долларов за баррель, это может привести к дальнейшему росту цен. Он отметил, что если инфляция под контролем, повышения процентных ставок нежелательны; однако если инфляция превзойдёт ожидания, реагировать слишком медленно также не стоит.

华尔街见闻2026/09/22 00:16