#Zilliqa 风险#Ledger 缺陷风险
5个签名秒破私钥,Zilliqa紧急停摆
WooFun2026-07-25 00:40
核心要点
Zilliqa因Ledger随机数缺陷暂停交易,攻击者凭5个签名即可重构私钥。官方正与Ledger合作修复,建议用户等待指示。
据 Woofun AI 消息,Zilliqa 紧急暂停原生交易功能,归因于 Ledger 签名漏洞导致私钥面临秒级破解风险。这一突发状况源于底层随机数生成缺陷,使得攻击者仅需获取少量签名数据即可重构密钥,直接威胁链上资产安全。
事件时间线显示,Zilliqa 于 7 月 19 日监测到异常链上活动,并在 7 月 21 日锁定根本原因。尽管官方未披露具体受影响地址及损失金额,但已明确排除其他模块风险。
值得注意的是,EVM 交易保持正常运行,且 zilliqa-js、gozilliqa-sdk 及 pyzil 软件开发工具包均未被波及,仅原生交易功能受到波及。
技术层面的深层原因在于熵值丢失。签名流程本应生成 40 字节随机数据并对 secp256k1 Curve 阶取模,却错误复制了 32 字节数据至缓冲区。这导致 8 字节填充数据残留,同时丢弃 8 字节真实熵值,致使随机数最高 64 位固定为 0。
Woofun AI 整理数据显示,攻击者利用格基简化技术,结合约五个受影响签名,即可在普通硬件上几秒钟内完成私钥重构。
修复路径面临两难困境:恢复交易可能让攻击者抢先转账,继续暂停则阻碍合法用户自救。Zilliqa 正与 Ledger 公司合作开发修正版应用,以恢复完整随机数生成功能。该更新虽能阻断未来泄露,却无法挽回已暴露的私钥。官方建议用户暂勿行动,等待进一步指示,以此平衡资产转移需求与安全防护。
评论
暂无评论