Уязвимость в Zilliqa Ledger app позволяет восстановить закрытые ключи пользователей

Команда блокчейн-платформы Zilliqa сообщила об уязвимости в приложении Zilliqa для аппаратных кошельков Ledger. По данным проекта, проблема позволяет атакующим восстанавливать закрытые ключи пользователей на основе публичных ончейн-данных.
Уязвимость связана с генерацией подписей с предсказуемо ослабленными эфемерными nonce, что дает возможность злоумышленнику вычислить закрытый ключ подписанта. Zilliqa заявила, что уже приняты защитные меры для предотвращения дальнейших потерь, а скоординированный план исправления находится на стадии завершения.
Особенно подвержены риску пользователи, которые подписали не менее пяти нативных транзакций ZIL с помощью устройства Ledger. Им рекомендовано дождаться дальнейших инструкций от команды проекта. При этом отмечается, что пользователи, работающие с ZIL через совместимые с EVM инструменты, не пострадали.
На прошлой неделе Zilliqa обратилась к биржам с просьбой временно приостановить депозиты и вывод токенов ZIL после того, как была выявлена данная уязвимость, приведшая к краже нераскрытого количества монет с холодного кошелька. Разработчики готовят исправленную версию приложения совместно с компанией Ledger.
Котировки ZIL за последние сутки снизились на 1,5%, а за неделю — на 17%, до уровня около $0,0024 на момент публикации, по данным CoinMarketCap. Инцидент подчеркивает важность безопасности при использовании аппаратных кошельков и сторонних приложений.
.






ФинБи