Bitget App
Торгуйте разумнее
Купить криптовалютуРынкиТорговляФьючерсыEarnAISquareПодробнее
В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

В приложении Zilliqa Ledger обнаружена уязвимость генерации случайных чисел, аккаунты, подписавшие 5 и более нативных транзакций, могут быть взломаны.

ForesightNewsForesightNews2026/07/22 08:43
Показать оригинал

Foresight News сообщает, что Zilliqa опубликовала информацию о наличии серьезной уязвимости в своем приложении Ledger, которая влияет на генерацию подписей Schnorr для нативных (не-EVM) транзакций Zilliqa. Эта уязвимость присутствует во всех версиях приложения Zilliqa Ledger, выпущенных с 2019 по 2026 год. 19 июля были обнаружены подозрительные признаки активной эксплуатации на блокчейне, а 21 июля была подтверждена первопричина проблемы. Уязвимость приводит к тому, что временное случайное число (nonce), используемое при подписании, может быть предсказано, и злоумышленник способен восстановить приватный ключ подписанта, имея только публичные данные из блокчейна. Zilliqa предупреждает пользователей, которые использовали устройство Ledger для подписания нативных транзакций Zilliqa, дождаться официальных инструкций и воздержаться от самостоятельных действий.


Корень уязвимости заключается в том, что программа для подписей при записи случайного числа в буфер копировала неправильный диапазон байтов, из-за чего старшие 64 бита каждого сгенерированного случайного числа всегда оставались равными нулю, что сильно снижало энтропию. Используя пять и более затронутых подписей, злоумышленник с помощью lattice reduction может восстановить приватный ключ за считанные секунды. Поскольку уязвимые транзакции навсегда сохранились в блокчейне, обновление приложения для подписей не может устранить этот риск, и соответствующие приватные ключи должны быть списаны. В настоящее время нативные транзакции приостановлены для предотвращения дальнейших потерь, а согласование решения об устранении уязвимости находится на финальной стадии. EVM-транзакции, а также SDK zilliqa-js, gozilliqa-sdk и pyzil, не затронуты уязвимостью.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

LVMH упал на 37% за год, когда-то был самой дорогой компанией Европы, теперь вышел из первой десятки.

Во вторник акции LVMH упали на 2,6%, а рыночная капитализация снизилась до 2010 миллионов евро (примерно 2320 миллионов долларов), немного уступая L'Oréal, что стало первым случаем с 2017 года, когда компания покинула десятку крупнейших в Европе. Цена акций LVMH с начала года упала на 37%, вернувшись к уровню времён глобального закрытия магазинов из-за пандемии. Из-за снижения спроса на предметы роскоши несколько инвестиционных банков пересмотрели рейтинг LVMH в сторону понижения.

华尔街见闻2026/09/15 18:16

Meta разрабатывает собственный AI-чип, который будет внедрён в первой половине следующего года; цель — снизить расходы и уменьшить зависимость от Nvidia.

Третье поколение собственного AI-чипа Meta, MTIA 450, начнет использоваться в дата-центрах в первой половине следующего года, а четвертое поколение ожидается к концу 2027 года. В течение следующих 12 месяцев Meta обязалась внедрить собственные чипы с электрической мощностью более 1 гигаватта. Вице-президент по инженерии Meta Yee Jiun Song заявил, что собственные чипы более эффективны при запуске AI-моделей и потребляют меньше энергии по сравнению с текущими продуктами Nvidia.

华尔街见闻2026/09/15 14:51