A cryptocurrency hardware wallet on a wooden
ارز دیجیتال

زلیقا: نقص اپ لجر ممکن است کلیدهای خصوصی را فاش کند

کاربرانی که بیش از ۵ تراکنش بومی Zilliqa را در Ledger امضا کرده‌اند، به عنوان آسیب‌پذیر در نظر گرفته می‌شوند زیرا یک اصلاح هماهنگ در حال آماده‌سازی است.

نوشته AI News Crypto Editorial Team7 دقیقه مطالعه

زیلکوا یک آسیب‌پذیری در اپلیکیشن لجر خود افشا کرد که به گفته آن می‌تواند به مهاجمان اجازه دهد تا کلیدهای خصوصی را با استفاده از داده‌های امضای آنچین عمومی بازسازی کنند. تیم به کاربرانی که حداقل پنج تراکنش بومی زیلکوا را در لجر امضا کرده‌اند، گفت که منتظر راهنمایی‌های بیشتر باشند در حالی که یک اپلیکیشن اصلاح‌شده با لجر آماده می‌شود.

نکات کلیدی

  • یک نقص در اپلیکیشن لجر زیلکوا می‌تواند اجازه دهدکلیدهای خصوصیاز امضاهای آنچین قابل مشاهده عمومی بازیابی شوند، زیلکوا هشدار داد.
  • این مشکل ناشی از امضاهایی است که با نانس‌های موقتی پیش‌بینی‌پذیر ضعیف‌شده تولید می‌شوند، شرایطی که می‌تواند بازیابی کلید را از چندین امضا ممکن کند.
  • زیلکوا هر کاربری را که حداقل پنج تراکنش بومی زیلکوا را با دستگاه لجر امضا کرده باشد، به عنوان آسیب‌دیده شناسایی کرد و به آنها گفت که منتظر راهنمایی‌های بیشتر باشند.
  • ابزارهای سازگار با EVM برای انجام تراکنش ZIL تحت تأثیر قرار نگرفتند و نسخه اصلاح‌شده اپلیکیشن لجر در هماهنگی با لجر در حال آماده‌سازی است.

زیلکوا نقص امضای اپلیکیشن لجر را که می‌تواند کلیدهای خصوصی را در معرض خطر قرار دهد، علامت‌گذاری کرد.

زیلکوا نوع بسیار خاصی از ریسک نگهداری را مطرح کرد. شبکه گفت که یک آسیب‌پذیری در اپلیکیشن لجر زیلکوا می‌تواند به مهاجمان اجازه دهد تا کلیدهای خصوصی کاربران را با استفاده از داده‌های آنچین عمومی بازیابی کنند.

این چارچوب اهمیت دارد زیرا این معمولاً "دستگاه شما مورد نفوذ قرار گرفته است" یا "شما روی یک لینک بد کلیک کرده‌اید" نیست.لینک"حادثه. اگر کلید خصوصی بتواند از امضاهایی که قبلاً روی زنجیره هستند بازسازی شود، سطح حمله تاریخی می‌شود. امضاها عمومی هستند و تحلیل می‌تواند بدون دست زدن به سخت‌افزار قربانی انجام شود."

زیلیقا همچنین گفت "اقدامات حفاظتی برای جلوگیری از خسارات بیشتر در نظر گرفته شده است" و اینکه "یک طرح هماهنگ برای جبران در حال نهایی شدن است." فوریت در اینجا واضح است. اگر بازیابی کلیدی از فعالیت‌های گذشته ممکن باشد، زمان به یک متغیر تبدیل می‌شود و وظیفه مدافع کاهش پنجره‌ای است که در آن یک مهاجم می‌تواند بر اساس داده‌های موجود اقدام کند.

این افشاگری بلافاصله پس از آن صورت می‌گیرد که زلیکّا از صرافی‌ها خواسته است تا به‌طور موقت واریز و برداشت ZIL را متوقف کنند، پس از یک آسیب‌پذیری امنیتی جداگانه که منجر به سرقت مقدار نامشخصی از ZIL شد.کیف پول سرداین توالی ریسک عملیاتی را برای هر کسی که در حال معامله ZIL یا مدیریت جریان‌های تسویه است، در کانون توجه قرار می‌دهد.

چگونه نانس‌های زودگذر قابل پیش‌بینی امضاهای عمومی را به خطر بازیابی کلید تبدیل می‌کنند

زیلیقا علت اصلی را به ضعف امضای داخلی اپلیکیشن نسبت داد: "این آسیب‌پذیری باعث می‌شود امضاها با نانس‌های موقتی به‌طور قابل پیش‌بینی ضعیف تولید شوند، که از آن‌ها یک مهاجم می‌تواند کلید خصوصی امضا کننده را بازیابی کند."

در سطح بالا، یک nonce زودگذر یک مقدار تصادفی یک‌باره است که در طول امضای رمزنگاری استفاده می‌شود. هدف اصلی این است که این مقدار باید غیرقابل پیش‌بینی و به طور مؤثر برای هر امضا منحصر به فرد باشد. زمانی که آن nonce به روشی قابل پیش‌بینی تضعیف شود، امضا می‌تواند اطلاعاتی درباره کلید خصوصی فاش کند.

اثر مرتبه دوم بخشی است که معامله‌گران باید آن را درک کنند. زیرا امضاها در تراکنش‌ها گنجانده شده‌اند و تراکنش‌ها عمومی هستند، مواد خام برای حمله در داده‌های زنجیره‌ای از قبل موجود است. این بدان معناست که ریسک محدود به یک نقطه آسیب‌دیده یا یک رویداد فیشینگ یک‌باره نیست. این می‌تواند با تحلیل امضاهای قبلی به‌صورت مقیاس‌پذیر مورد سوءاستفاده قرار گیرد و هزینه مهاجم عمدتاً محاسبات و هدف‌گذاری است.

زلیقا زبان خود را به گونه‌ای طراحی کرده است که نشان می‌دهد قابلیت سوءاستفاده به مجموعه امضاها مرتبط است، نه به تعامل زنده با کاربر. به همین دلیل است که این موضوع بیشتر شبیه یک شوک نگهداری است تا یک گزارش باگ معمولی "برنامه خود را وصله کنید".

چه کسی آسیب‌دیده محسوب می‌شود: آستانه ۵+ تراکنش بومی لجر

زلیقا خط سختی را در مورد اینکه چه کسی را آسیب‌دیده می‌داند، ترسیم کرده است. کاربرانی که حداقل پنج تراکنش بومی زلیقا را با دستگاه لجر امضا کرده‌اند، آسیب‌دیده محسوب می‌شوند و به آنها توصیه شده است که "قبل از انجام هر اقدامی منتظر راهنمایی‌های بیشتر باشند."

آستانه "پنج تراکنش" کار زیادی انجام می‌دهد. این نشان می‌دهد که حمله به امضاهای متعددی برای تحلیل نیاز دارد، که یک تفکیک واضح بین کاربران بومی لجر که ممکن است در معرض خطر باشند و سایرین ایجاد می‌کند. اگر هرگز از برنامه لجر برای امضای بومی زلیقا استفاده نکرده‌اید، این افشاگری شما را توصیف نمی‌کند.

زلیقا همچنین شعاع انفجار را با بیان اینکه کاربرانی که از ابزارهای سازگار با EVM برای تراکنش ZIL استفاده می‌کنند، تحت تأثیر قرار نگرفته‌اند، محدود کرد. به‌طور عملی، این بدان معناست که هر تغییر رفتاری فوری باید بر فعالیت تراکنش‌های بومی زلیقا و در میان کاربران بومی لجر متمرکز شود، نه در هر مسیری که ZIL می‌تواند حرکت کند.

دستور انتظار نیز یک سیگنال است. وقتی یک تیم به کاربران بالقوه آسیب‌دیده می‌گوید که هنوز اقدامی نکنند، معمولاً به این معناست که آنها سعی دارند پاسخ را به‌صورت مرکزی مدیریت کنند، احتمالاً برای جلوگیری از حرکت‌های کلیدی بی‌نظم، اشتباهات یا هجوم تراکنش‌هایی که می‌تواند حالت‌های شکست جدیدی ایجاد کند.

زلیقا این راهنمایی را با بیانیه‌ای مبنی بر اینکه اقدامات حفاظتی در حال حاضر در حال انجام است، همراه کرد و تأکید کرد که آنها در تلاشند تا زمان‌بندی را کنترل کنند.

سیگنال‌های کوتاه‌مدت: زمان‌بندی اصلاح، ریل‌های مبادله و هرگونه افشای ضررهای پی‌درپی

ورودی‌های بعدی مرتبط با بازار عملیاتی هستند، نه فلسفی.

اولین مورد زمان‌بندی انتشار و جزئیات نسخه برای برنامه اصلاح‌شده لجر زلیقا است که زلیقا اعلام کرد در هماهنگی با لجر منتشر خواهد شد. هماهنگی یک وابستگی است و تا زمانی که نسخه‌ای ارسال نشود، بازار در حال معامله عدم قطعیت است.

دومین مورد راهنمایی به‌روزرسانی شده برای گروه زیلکای برچسب‌گذاری شده به عنوان آسیب‌دیده است. سوال کلیدی این است که آیا زیلکا در نهایت توصیه به چرخش کلید یا مراحل مهاجرت می‌کند و چه ترتیبی را می‌خواهد که کاربران دنبال کنند. دستورالعمل فعلی صریح است: صبر کنید.

سومین مورد وضعیت ریل تبادل است. درخواست قبلی زیلکا از صرافی‌ها برای توقف واریز و برداشت ZIL پس از سرقت کیف پول سرد یک محدودیت نقدینگی مستقیم است اگر ادامه یابد. فعال‌سازی مجدد این محدودیت‌ها را کاهش می‌دهد. محدودیت‌های بیشتر آن را تنگ‌تر می‌کند.

چهارمین مورد افشای خسارت است. مقدار ZIL دزدیده شده از کیف پول سرد هنوز فاش نشده است و هیچ افشای کمی از هرگونه خسارت تأیید شده اضافی مرتبط با آسیب‌پذیری برنامه لجر وجود ندارد. هر عدد سختی در اینجا نحوه مدل‌سازی عرضه و رفتار طرف مقابل را تغییر می‌دهد.

عملکرد قیمت در حال حاضر به افشاگری نرم است. در زمان انتشار، ZIL بالای 0.0024 دلار معامله می‌شد، که در ۲۴ ساعت گذشته ۱.۵٪ کاهش و در هفته گذشته ۱۷٪ کاهش داشته است، طبق داده‌های CoinMarketCap. در این زمینه، به‌روزرسانی‌های امنیتی تدریجی می‌توانند به عنوان نوسانکاتالیزور عمل کنند زیرا موقعیت‌یابی در حال حاضر شکننده است.

این یک شوک نگهداری با اثرات جانبی نقدینگی است، نه فقط یک گزارش اشکال.

من این را ابتدا به عنوان یک رویداد نگهداری و سپس به عنوان یک مشکل نرم‌افزاری در نظر می‌گیرم، زیرا ادعای خود زیلکا این است که کلیدهای خصوصی می‌توانند با استفاده از داده‌های عمومی موجود در زنجیره بازیابی شوند. این خطی است که مدل ریسک را تغییر می‌دهد. اگر مهاجم بتواند از امضاهای تاریخی کار کند، تهدید به وسیله آسیب‌پذیری یک دستگاه در امروز محدود نمی‌شود. این به وجود داشتن امضاهای کافی برای امکان‌پذیر کردن بازیابی بستگی دارد.

آستانه "پنج تراکنش بومی" نشانه دیگری است. این به یک نیاز چندامضایی اشاره دارد، که با این دلیل که زیلکا می‌تواند کاربران را به "آسیب‌دیده" و "غیر آسیب‌دیده" تقسیم کند، سازگار است. برای بازارها، تقسیم‌بندی مهم است زیرا جریان را شکل می‌دهد. اگر تنها یک زیرمجموعه از دارندگان در معرض خطر فوری باشند، رفتار متمرکزی خواهید داشت، نه یک فرار بانکیمتن خالی است. لطفاً متنی برای ترجمه ارائه دهید.

سناریو اول مسیر اصلاح محدود است. یک اپلیکیشن اصلاح‌شده به سرعت منتشر می‌شود، Zilliqa مراحل بعدی روشنی برای گروه تراکنش ۵+ صادر می‌کند و زیرساخت‌های تبادل پس از درخواست توقف قبلی به حالت عادی برمی‌گردند. در این حالت، شوک عمدتاً مربوط به اعتماد و اختلال در فعالیت‌های کوتاه‌مدت در امضای بومی Zilliqa است، نه کاهش گسترده قابلیت انتقال ZIL.

تأییدیه نسخه جدید اپلیکیشن خواهد بود که با Ledger هماهنگ شده و راهنمایی به‌روزرسانی‌شده‌ای که قابل اقدام و سازگار با "اقدامات حفاظتی" که قبلاً در حال اجرا هستند، ارائه می‌دهد.

سناریو دوم، وسط آشفته است. زمانبندی اصلاح به تأخیر می‌افتد، راهنمایی همچنان "صبر کنید" است و صرافی‌ها واریزها و برداشت‌ها را محدود نگه می‌دارند زیرا ریسک عملیاتی همچنان بالا است. در اینجا است که اثرات جانبی نقدینگی خود را نشان می‌دهند. حتی بدون افشای جدید سرقت‌ها، محدودیت‌های موجود می‌تواند اسپردها را گسترش دهد و افزایش دهد.لغزشو کشف قیمت را ناپایدارتر می‌کند زیرا مکان‌های کمتری می‌توانند جریان را ذخیره کنند.

تأیید، عدم قطعیت ادامه‌دار در زمان‌بندی انتشار و عدم وجود بیانیه واضحی درباره اینکه کاربران چه زمانی باید کلیدها را تغییر دهند یا مهاجرت کنند، خواهد بود.

سناریوی سوم افزایش تنش از طریق افشای خسارت است. اگر زیلیقا بعداً سرقت از کیف پول سرد را کمیت‌سنجی کند یا خسارات اضافی مرتبط با آسیب‌پذیری برنامه لجر را تأیید کند، بازار این حادثه را از "معرض بالقوه" به "خسارت واقعی" قیمت‌گذاری مجدد خواهد کرد. نقطه بی‌اعتباری برای افزایش تنش ساده است: هیچ خسارت اضافی افشا نشده و یک اصلاحیه با دستورالعمل‌های واضح برای کاربر ارسال شده است.

تئوری اصلی این است که هشدار بازیابی کلید امضای زیلکا در زنجیره، این موضوع را به یک شوک نگهداری حساس به زمان تبدیل می‌کند که می‌تواند به نقدینگی سرایت کند اگر زیرساخت‌های مبادله و زمان‌بندی اصلاح محدود باقی بمانند، و این موضوع تأیید خواهد شد اگر اصلاح و راهنمایی در حالی که دسترسی به واریز و برداشت محدود باقی مانده، به تأخیر بیفتد.

منابع