صفحه اصلیمرکز اخبار LBank
آسیب‌پذیری اپلیکیشن لجر زیلیکا کلیدهای خصوصی را افشا و نقل و انتقالات ZIL را متوقف می‌کند
zilliqa-ledger-app-flaw-exposes-private-keys-halts-zil-transfers
آسیب‌پذیری اپلیکیشن لجر زیلیکا کلیدهای خصوصی را افشا و نقل و انتقالات ZIL را متوقف می‌کند
زیلیکا تراکنش‌های بومی خود را پس از نقص در اپلیکیشن لجر که کلیدهای خصوصی را از طریق امضاهای عمومی افشا کرد، متوقف نمود. حساب‌هایی که تقریباً پنج تراکنش بومی را با دستگاه‌های لجر امضا کرده‌اند، باید برای همیشه به عنوان به خطر افتاده تلقی شوند. صرافی آپ‌بیت (Upbit)، توکن ZIL را در فهرست احتیاطی قرار داد، در حالی که تراکنش‌های EVM و کیت‌های توسعه نرم‌افزار زیلیکا تحت تأثیر قرار نگرفته‌اند.
2026-07-23 منبع:crypto.news

زیلیکا پس از افشای یک نقص حیاتی در اپلیکیشن لجر خود که می‌تواند به مهاجمان اجازه دهد کلیدهای خصوصی را از امضاهای عمومی تراکنش‌ها بازیابی کنند، تراکنش‌های بومی ZIL را به حالت تعلیق درآورده است. 

خلاصه
  • زیلیکا پس از آنکه نقصی در اپلیکیشن لجر منجر به افشای کلیدهای خصوصی از امضاهای عمومی شد، تراکنش‌های بومی را متوقف کرد.
  • حساب‌هایی که تقریباً پنج یا بیشتر تراکنش بومی را با دستگاه‌های لجر امضا کرده‌اند، باید به طور دائمی به عنوان به خطر افتاده در نظر گرفته شوند.
  • آپ‌بیت، ZIL را در وضعیت احتیاطی قرار داد، در حالی که تراکنش‌های EVM و کیت‌های توسعه نرم‌افزار زیلیکا دست نخورده باقی ماندند.

این اشکال تمام نسخه‌های منتشر شده از این اپلیکیشن را از سال ۲۰۱۹ تا ۲۰۲۶ تحت تأثیر قرار داده و مربوط به تراکنش‌های بومی و غیر EVM امضا شده با دستگاه‌های لجر است.

این شبکه اعلام کرد که در ۱۹ جولای فعالیت آن‌چین (on-chain) مطابق با سوءاستفاده فعال مشاهده کرده و علت اصلی را در ۲۱ جولای تأیید کرده است. زیلیکا یک نسخه اصلاح شده از اپلیکیشن لجر را آماده کرده است، اما این اصلاح نمی‌تواند از کلیدهای افشا شده از طریق امضاهای قبلی محافظت کند. تراکنش‌های بومی در آخرین به‌روزرسانی رسمی به حالت تعلیق باقی ماندند، در حالی که تیم در حال نهایی کردن یک برنامه بازیابی هماهنگ است.

نقص لجر زیلیکا امضاهای تراکنش را تضعیف کرد

این نقص بر نحوه تولید امضاهای شنور (Schnorr signatures) توسط اپلیکیشن لجر زیلیکا برای تراکنش‌های بومی تأثیر گذاشته است. هر امضا برای محافظت از کلید خصوصی، به یک عدد تصادفی جدید، معروف به نانس (nonce)، نیاز دارد. زیلیکا اعلام کرد که این اپلیکیشن داده‌های تصادفی کافی تولید کرده است، اما ۳۲ بایت اشتباه را به فرآیند امضا کپی کرده است. این اشتباه باعث شد که ۶۴ بیت بالاتر هر نانس روی صفر ثابت بماند.

کاهش تصادفی بودن به مهاجمان اجازه داد تا چندین امضای عمومی از یک حساب را مقایسه کرده و کلید خصوصی آن را بازسازی کنند. زیلیکا اعلام کرد حساب‌هایی که تقریباً پنج یا بیشتر تراکنش بومی تحت تأثیر را منتشر کرده‌اند، باید به عنوان به خطر افتاده تلقی شوند. این پروژه بیان کرد که فرآیند بازیابی می‌تواند در سخت‌افزارهای معمولی، پس از در دسترس بودن امضاهای کافی، تنها چند ثانیه طول بکشد.

از آنجایی که امضاها به طور دائمی در بلاکچین (on-chain) ثبت می‌شوند، به‌روزرسانی اپلیکیشن لجر نمی‌تواند یک کلید از پیش افشا شده را ترمیم کند. زیلیکا اعلام کرد که کلیدهای آسیب‌دیده باید بازنشسته شوند. همچنین هشدار داد که صرفاً انتقال وجوه هنگام از سرگیری تراکنش‌ها کار درستی نیست، زیرا مهاجمی که کلید بازیابی شده را در اختیار دارد، می‌تواند تلاش کند یک تراکنش رقابتی ارسال کند.

توقف تراکنش‌های بومی در حالی که کاربران EVM تحت تأثیر قرار نگرفته‌اند

زیلیکا پس از شناسایی نقص، تراکنش‌های بومی را به حالت تعلیق درآورد و انتقال‌های بومی بیشتر را مسدود کرد، در حالی که تیم در حال توسعه روشی برای محافظت از موجودی‌های آسیب‌دیده است. این پروژه از کاربران لجر که تراکنش‌های بومی را امضا کرده‌اند، خواست تا منتظر دستورالعمل‌های رسمی بمانند.

زیلیکا خاطرنشان کرد: «کاربرانی که تراکنش‌های بومی زیلیکا را با دستگاه لجر امضا کرده‌اند، باید پیش از هر اقدامی منتظر راهنمایی رسمی بمانند.»

به گفته زیلیکا، این مشکل بر تراکنش‌های EVM تأثیری نمی‌گذارد. این پروژه همچنین اعلام کرد که کیت‌های توسعه نرم‌افزار آن، از جمله zilliqa-js، gozilliqa-sdk و pyzil، نانس‌ها را به درستی تولید می‌کنند. بنابراین، کاربرانی که فقط از طریق ابزارهای سازگار با EVM تراکنش انجام می‌دهند، خارج از مسیر امضای آسیب‌دیده قرار دارند.

زیلیکا از کوکوین برای کمک به ردیابی مشکل قدردانی کرد. این صرافی کلیدهای خصوصی آسیب‌دیده را از امضاهای عمومی بازیابی کرد، به تأیید سوءاستفاده فعال کمک کرد و در شناسایی فرآیند معیوب تولید نانس یاری رساند. زیلیکا اعلام کرد که این همکاری به آن کمک کرد تا اقدامات حفاظتی را معرفی کند و در عین حال یک برنامه بازیابی گسترده‌تر را آماده کند.

آپ‌بیت پس از افشاگری، ZIL را در وضعیت احتیاط قرار داد

صرافی کره جنوبی آپ‌بیت (Upbit) پس از علنی شدن آسیب‌پذیری، ZIL را در وضعیت احتیاطی قرار داد. این وضعیت بازارهای KRW و BTC آن را پوشش می‌دهد، در حالی که واریز و برداشت ZIL همچنان به حالت تعلیق درآمده است. پشتیبانی معاملاتی ممکن است در صورت عدم حل مشکل از طریق فرآیند نظارت صرافی، مورد بازبینی بیشتر قرار گیرد.

اقدام صرافی در حالی صورت می‌گیرد که زیلیکا در حال کار بر روی ایمن‌سازی موجودی‌هایی است که توسط کلیدهای قابل بازیابی کنترل می‌شوند. یک نسخه اصلاح شده لجر آماده شده است، اما این پروژه هنوز روند کامل بازیابی خود را منتشر نکرده و همچنین اعلام نکرده است که تراکنش‌های بومی چه زمانی از سر گرفته خواهند شد.

همانطور که crypto.news در ۲۰ جولای گزارش داد، زیلیکا پیش از این از صرافی‌ها خواسته بود تا پس از گزارش سرقت کیف پول سرد توسط یکی از شرکای صرافی، واریز و برداشت ZIL را متوقف کنند. در آن مرحله، پروژه میزان سرقت شده، صرافی آسیب‌دیده یا روش حمله را فاش نکرده بود. زیلیکا به طور عمومی اعلام نکرده است که آیا آن سرقت قبلی ناشی از نقص لجر بوده است یا خیر.

اشکال پس از اختلالات قبلی شبکه زیلیکا

آسیب‌پذیری لجر با قطعی‌های قبلی زیلیکا متفاوت است، زیرا این مورد بر امنیت کلید خصوصی تأثیر می‌گذارد و نه بر تولید بلاک یا همگام‌سازی نود. با این حال، این افشاگری پس از چندین اختلال فنی صورت می‌گیرد که در سال‌های گذشته بر شبکه تأثیر گذاشته بود.

علاوه بر این، زیلیکا در سپتامبر ۲۰۲۴ پس از اینکه یک اشکال تولید بلاک را متوقف کرد، یک راه‌حل دائمی اعلام کرد. این شبکه بعداً در ژانویه ۲۰۲۵ دچار قطعی دیگری شد که به مشکلات همگام‌سازی نود مربوط می‌شد، قبل از اینکه سرویس کامل را بازیابی کند. زیلیکا این حوادث را به نقص اپلیکیشن لجر مرتبط نکرده است.

مسئله فعلی همچنین خارج از سخت‌افزار لجر قرار دارد. زیلیکا این مشکل را نقصی در کد امضای بومی اپلیکیشن لجر خود توصیف کرد. نسخه اصلاح شده تولید نانس با عرض کامل را بازمی‌گرداند و پس از انتشار باید از امضاهای ضعیف جدید جلوگیری کند.

برای کاربران آسیب‌دیده، تاریخچه تراکنش‌های قدیمی همچنان ریسک اصلی است. امضاهای عمومی را نمی‌توان از بلاکچین حذف کرد. زیلیکا اعلام کرد کاربرانی که تقریباً پنج یا بیشتر تراکنش بومی را با دستگاه لجر امضا کرده‌اند، باید کلیدهای خود را به خطر افتاده تلقی کنند و منتظر دستورالعمل‌های بازیابی بمانند. این شبکه تاریخی برای از سرگیری تراکنش‌های بومی اعلام نکرده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!