باگ اپلیکیشن لجر زیلیکا کلیدهای خصوصی را لو داد؛ توقف انتقال توکن ZIL

انتشار 1 ساعت قبل
آنچه می‌خوانید...

زیلیکا پس از کشف باگ بحرانی در اپلیکیشن لجر که کلید خصوصی را از امضاهای عمومی لو می‌دهد، تراکنش‌های بومی ZIL را متوقف کرد؛ حساب‌های با ۵ تراکنش یا بیشتر در معرض خطر دائمی‌اند.

باگ اپلیکیشن لجر زیلیکا و لو رفتن کلید خصوصی ZIL

شبکه‌ی زیلیکا (Zilliqa) پس از افشای یک باگ بحرانی در اپلیکیشن لجر خود، تراکنش‌های بومی توکن ZIL را متوقف کرد؛ باگی که به مهاجمان اجازه می‌دهد کلید خصوصی را از روی امضاهای عمومی تراکنش بازسازی کنند. این نقص، هر نسخه‌ی منتشرشده‌ی اپلیکیشن از سال ۲۰۱۹ تا ۲۰۲۶ را تحت تأثیر قرار می‌دهد و مربوط به تراکنش‌های بومی (non-EVM) امضاشده با دستگاه‌های لجر است.

ریشه‌ی باگ؛ ضعف در امضای تراکنش

این نقص در نحوه‌ی تولید امضاهای شنور (Schnorr) توسط اپلیکیشن لجر زیلیکا بود. هر امضا به یک عدد تصادفی تازه (nonce) برای محافظت از کلید خصوصی نیاز دارد. زیلیکا اعلام کرد اپلیکیشن داده‌ی تصادفی کافی تولید می‌کرد، اما ۳۲ بایت اشتباه را در فرایند امضا کپی می‌کرد؛ در نتیجه ۶۴ بیت بالایی هر nonce ثابت و برابر صفر می‌ماند. همین کاهش تصادفی‌بودن، به مهاجمان اجازه می‌داد چند امضای عمومی از یک حساب را مقایسه و کلید خصوصی آن را بازسازی کنند.

کدام حساب‌ها در خطرند؟

زیلیکا هشدار داد حساب‌هایی که حدود پنج تراکنش بومی یا بیشتر با دستگاه لجر امضا کرده‌اند، باید به‌طور دائمی در معرض خطر تلقی شوند. شبکه اعلام کرد فعالیت آن‌چین منطبق با بهره‌برداری فعال را در ۱۹ ژوئیه مشاهده و ریشه‌ی مشکل را در ۲۱ ژوئیه تأیید کرده است. چون امضاها برای همیشه روی زنجیره ثبت می‌شوند، به‌روزرسانی اپلیکیشن نمی‌تواند کلیدی را که پیش‌تر لو رفته ترمیم کند؛ کلیدهای آسیب‌دیده باید بازنشسته شوند. صرافی اوپبیت نیز ZIL را با هشدار احتیاطی علامت‌گذاری کرد.

اهمیت امنیت کلید خصوصی

این حادثه یادآوری می‌کند که حتی کیف پول‌های سخت‌افزاری هم در برابر باگ‌های نرم‌افزاری مصون نیستند. تراکنش‌های EVM و کیت‌های توسعه‌ی نرم‌افزاری زیلیکا از این باگ متأثر نشدند. برای درک بهتر مدل‌های امنیتی کیف پول، آشنایی با تفاوت کیف پول کاستودیال و غیرکاستودیال و کیف پول MPC مفید است. اطلاعات رسمی درباره‌ی دستگاه‌های سخت‌افزاری در وب‌سایت لجر منتشر می‌شود.

جمع‌بندی

باگ اپلیکیشن لجر زیلیکا نشان داد یک خطای ظاهراً کوچک در تولید امضا می‌تواند امنیت کلید خصوصی را به‌طور کامل از بین ببرد. کاربران آسیب‌دیده باید کلیدهای خود را بازنشسته کنند و منتظر برنامه‌ی بازیابی هماهنگ تیم بمانند. این مطلب توصیه سرمایه‌گذاری نیست.

سوالات متداول

باگ لجر زیلیکا چه بود؟

یک نقص در تولید امضاهای شنور اپلیکیشن لجر زیلیکا که ۶۴ بیت بالایی nonce را ثابت و صفر می‌کرد؛ این کاهش تصادفی‌بودن به مهاجمان اجازه می‌داد کلید خصوصی را از روی امضاهای عمومی بازسازی کنند.

کدام حساب‌ها در معرض خطرند؟

حساب‌هایی که حدود پنج تراکنش بومی (non-EVM) یا بیشتر با دستگاه لجر امضا کرده‌اند باید به‌طور دائمی در معرض خطر تلقی و کلیدهایشان بازنشسته شود.

آیا به‌روزرسانی اپلیکیشن مشکل را حل می‌کند؟

خیر. چون امضاها برای همیشه روی زنجیره ثبت شده‌اند، به‌روزرسانی اپلیکیشن نمی‌تواند کلیدی را که پیش‌تر لو رفته ترمیم کند؛ کلیدهای آسیب‌دیده باید بازنشسته شوند.

آیا تراکنش‌های EVM زیلیکا هم متأثر شدند؟

خیر. این باگ فقط تراکنش‌های بومی (non-EVM) امضاشده با لجر را تحت تأثیر قرار داد؛ تراکنش‌های EVM و کیت‌های توسعه نرم‌افزاری زیلیکا سالم ماندند.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
بیت کوین
BTC
بیت کوین
بیت کوین ، که با نماد BTC نمایش داده می‌شود، یک ارز دیجیتال یا ارز مبتنی بر فناوری بلاکچین است. BTC در سال 2009 توسط شخص یا گروهی ناشناس با نام مستعار "ساتوشی ناکاموتو" ساخته و معرفی شد و تا به امروز معروف‌ترین و پراستفاده‌ترین ارز دیجیتال جهان است.
خرید بیت کوین
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx