Zilliqa призупинила нативні транзакції через вразливість Ledger
Команда Zilliqa виявила серйозну помилку у своєму застосунку для Ledger, яка існувала з 2019 року. Вразливість дозволяє відновити приватні ключі користувачів на основі публічно доступних onchain-підписів.
Проблема полягає в некоректній генерації Schnorr-підписів для нативних транзакцій Zilliqa. Через помилку при обробці криптографічних даних ephemeral nonce мали передбачувано ослаблену випадковість, що дозволяло реконструювати приватні ключі за допомогою приблизно п'яти або більше підписів.
За даними команди, активна експлуатація вразливості спостерігалася 19 липня, а причину було локалізовано 21 липня. Компанія вже вжила захисних заходів та готує виправлену версію застосунку спільно з Ledger.
Користувачам, які здійснювали нативні транзакції через пристрої Ledger, рекомендовано дочекатися офіційних інструкцій. Ті, хто використовує лише EVM-сумісні інструменти для операцій із ZIL, не підпадають під дію цієї вразливості.