Zilliqa приостановила нативные транзакции из-за уязвимости Ledger
Команда Zilliqa выявила серьезную ошибку в своем приложении для Ledger, которая существовала с 2019 года. Уязвимость позволяет восстановить приватные ключи пользователей на основе публично доступных onchain-подписей.
Проблема заключается в некорректной генерации Schnorr-подписей для нативных транзакций Zilliqa. Из-за ошибки при обработке криптографических данных ephemeral nonce имели предсказуемо ослабленную случайность, что позволяло реконструировать приватные ключи с помощью примерно пяти или более подписей.
По данным команды, активная эксплуатация уязвимости наблюдалась 19 июля, а причина была локализована 21 июля. Компания уже приняла защитные меры и готовит исправленную версию приложения совместно с Ledger.
Пользователям, которые осуществляли нативные транзакции через устройства Ledger, рекомендовано дождаться официальных инструкций. Те, кто использует только EVM-совместимые инструменты для операций с ZIL, не подпадают под действие этой уязвимости.