Zilliqa 披露 Ledger 应用漏洞,签署 5 笔以上原生交易账户或遭攻破

Zilliqa 披露 Ledger 应用漏洞,签署 5 笔以上原生交易账户或遭攻破

N
News Editor
2026-07-22 08:40:57
Zilliqa 表示,其 Ledger 应用在原生(非 EVM)Zilliqa 交易的 Schnorr 签名生成环节存在严重漏洞,影响 2019 年至 2026 年间发布的全部相关版本。攻击者可仅凭链上公开数据,在收集 5 笔及以上受影响签名后于数秒内还原私钥。原生交易目前已暂停,EVM 交易及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影响。
ZilliqaLedger漏洞私钥安全原生交易Schnorr 签名7X24快讯

Zilliqa 发文披露,其 Ledger 应用存在一项严重漏洞,影响原生(非 EVM)Zilliqa 交易的 Schnorr 签名生成。

官方称,该漏洞存在于 2019 年至 2026 年间发布的所有版本 Zilliqa Ledger 应用中。7 月 19 日,团队发现链上疑似主动利用迹象;7 月 21 日,已确认漏洞根因。

漏洞影响签名随机数生成

根据 Zilliqa 说明,这一问题会导致签名时使用的临时随机数(nonce)可被预测,攻击者仅凭链上公开数据即可还原签名者私钥。

根因在于签名程序在将随机数写入缓冲区时,复制了错误的字节范围,导致每个生成的随机数最高 64 位固定为零,熵值明显不足。

签署 5 笔及以上交易可被快速恢复私钥

Zilliqa 表示,若攻击者拿到 5 笔或以上受影响签名,可通过 lattice reduction 在数秒内还原私钥。由于相关受影响交易已永久记录在链上,更新签名应用无法逆转这一风险,相关私钥必须废弃。

官方建议用户暂勿自行处理

Zilliqa 提醒,曾使用 Ledger 设备签署原生 Zilliqa 交易的用户,应等待官方指引,暂勿采取任何独立行动。

目前,原生交易已暂停,以防止进一步损失,协调修复方案正在最终确认中。官方同时表示,EVM 交易以及 zilliqa-js、gozilliqa-sdk、pyzil 等 SDK 不受影响。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。