Публичные данные из блокчейна позволяют восстановить приватные ключи владельцев ZilliqaZIL$0.002488-1.03%, которые использовали приложение для аппаратных кошельков Ledger. Проблема затрагивает всех, кто когда-либо подписывал транзакции через это приложение, и ставит под угрозу средства на миллионы долларов.
Как злоумышленники восстанавливают приватные ключи Zilliqa
Исследователи безопасности обнаружили, что приложение Zilliqa для Ledger генерирует подписи с недостаточной энтропией — случайностью, необходимой для криптографической защиты. Проанализировав несколько подписанных транзакций в открытом блокчейне, злоумышленник может математически восстановить полный приватный ключ пользователя. После получения ключа атакующий получает полный контроль над кошельком и может вывести все средства без дополнительных подтверждений.
Уязвимость не требует физического доступа к устройству Ledger — достаточно только данных, доступных любому участнику сети. Пользователям Zilliqa на Ledger рекомендуется немедленно прекратить использование приложения и перевести средства на новый кошелек, созданный на другом устройстве.
Пользователям Zilliqa на Ledger рекомендуется немедленно прекратить использование приложения и перевести средства на новый кошелек, созданный на другом устройстве.
Какие версии и устройства под ударом
Проблема подтверждена для всех версий приложения Zilliqa на аппаратных кошельках Ledger. Команда разработчиков Zilliqa уже выпустила обновление, устраняющее дефект генерации подписей. Однако старые подписи, созданные до установки патча, остаются скомпрометированными. Владельцам ZIL-токенов необходимо создать новый кошелек на безопасном устройстве.
- Владельцам ZIL-токенов необходимо создать новый кошелек на безопасном устройстве.
- Перевести все активы со старого адреса на новый через любой интерфейс блокчейна.
- Ни в коем случае не использовать старый приватный ключ повторно — он считается раскрытым.
Почему инцидент с Zilliqa — системная проблема индустрии
Это не первый случай, когда уязвимости в аппаратных кошельках ставят под угрозу средства пользователей. Ранее похожие проблемы находили в приложениях для других блокчейнов, где подписи генерировались с низкой энтропией. Инцидент подчеркивает фундаментальный принцип безопасности: даже самое надежное устройство бесполезно, если программное обеспечение на нем содержит скрытый дефект.
Любая подпись, созданная уязвимым приложением, позволяет восстановить приватный ключ — старые транзакции не удалить из блокчейна.
Пользователям стоит регулярно проверять обновления приложений для Ledger и, при малейших сомнениях в безопасности, генерировать новые кошельки. Для криптосообщества случай с Zilliqa — очередное напоминание о том, что доверие к «железу» не должно быть слепым. Пока неизвестно, были ли реальные случаи кражи средств через эту уязвимость, однако с учетом публичности данных в блокчейне злоумышленники могли начать эксплуатацию задолго до официального раскрытия проблемы.