
Zilliqa, Ledger uygulamasındaki hata için uyardı!
Ledger'da 5'ten fazla yerel Zilliqa işlemi imzalayan kullanıcılar, koordine bir düzeltme hazırlandığı için tehlikeye atılmış olarak kabul edilmektedir.
Zilliqa, Ledger uygulamasında, saldırganların kamuya açık onchain imza verilerini kullanarak özel anahtarları yeniden oluşturmasına izin verebilecek bir güvenlik açığını açıkladı. Ekip, Ledger'da en az beş yerel Zilliqa işlemi imzalayan kullanıcılara, düzeltilmiş bir uygulama hazırlanırken daha fazla rehberlik beklemelerini söyledi.
Anahtar Noktalar
- Zilliqa Ledger uygulamasındaki bir hata, özel anahtarlarınkamuya açık görülebilir onchain imzalardan kurtarılmasına izin verebilir, diye uyardı Zilliqa.
- Sorun, öngörülebilir şekilde zayıflatılmış geçici nonce'lar ile üretilen imzalardan kaynaklanıyor; bu durum, birden fazla imzadan anahtar kurtarmayı mümkün kılabilir.
- Zilliqa, Ledger cihazı ile en az beş yerel Zilliqa işlemi imzalayan herhangi bir kullanıcıyı tehlikeye girmiş olarak etiketledi ve onlardan daha fazla rehberlik beklemelerini istedi.
- ZIL işlemleri için EVM uyumlu araçlar etkilenmedi ve düzeltilmiş bir Ledger uygulama versiyonu Ledger ile koordineli olarak hazırlanıyor.
Zilliqa, Özel Anahtarları Açığa Çıkartabilecek Ledger Uygulama İmza Hatasını İşaret Ediyor
Zilliqa, çok spesifik bir türde saklama riski ortaya koydu. Ağ, Zilliqa Ledger uygulamasındaki bir güvenlik açığının, saldırganların kullanıcıların özel anahtarlarını kamuya açık onchain verileri kullanarak kurtarmasını sağlayabileceğini söyledi.
Bu çerçeve önemlidir çünkü bu, genellikle karşılaşılan “cihazınız tehlikeye girdi” veya “kötü bir şeye tıkladınız” ifadesi değildir.bağlantı"olay. Eğer özel anahtar, zaten onchain'de bulunan imzalardan yeniden oluşturulabiliyorsa, saldırı yüzeyi tarihsel hale gelir. İmzalar kamuya açıktır ve analiz, mağdurun donanımına dokunmadan yapılabilir."
Zilliqa ayrıca “daha fazla kaybı önlemek için koruyucu önlemlerin alındığını” ve “koordineli bir iyileştirme planının son aşamaya geldiğini” belirtti. Buradaki aciliyet açıktır. Eğer geçmiş faaliyetlerden önemli bir kurtarma mümkünse, zaman bir değişken haline gelir ve savunucunun görevi, bir saldırganın zaten mevcut veriler üzerinde harekete geçebileceği süreyi azaltmaktır.
Bu açıklama, Zilliqa'nın ayrı bir güvenlik açığı nedeniyle bilinmeyen bir miktar ZIL'in çalınmasının ardından borsalardan ZIL yatırımlarını ve çekimlerini geçici olarak durdurmalarını istemesinin hemen ardından geldi.soğuk cüzdanBu sıralama, ZIL ticareti yapan veya uzlaşma akışlarını yöneten herkes için operasyonel riski ön planda tutar.
Tahmin Edilebilir Geçici Noncelerin Kamu İmzalarını Anahtar Kurtarma Riskine Dönüştürmesi
Zilliqa, sorunun kaynağını uygulama içindeki bir imza zayıflığına atfetti: “Bu zayıflık, imzaların tahmin edilebilir şekilde zayıflatılmış geçici nonce'larla üretilmesine neden oluyor; bu durumdan bir saldırgan imzalayanın özel anahtarını geri kazanabilir.”
Yüksek düzeyde, geçici bir nonce, kriptografik imzalama sırasında kullanılan bir kezlik rastgele bir değerdir. Buradaki temel nokta, bunun öngörülemez ve her imza için etkili bir şekilde benzersiz olmasıdır. Bu nonce öngörülebilir bir şekilde zayıflatıldığında, imza özel anahtar hakkında bilgi sızdırabilir.
İkinci dereceden etki, tüccarların içselleştirmesi gereken kısımdır. Çünkü imzalar işlemlere gömülüdür ve işlemler kamuya açıktır, saldırının ham maddesi zaten onchain verilerde bulunmaktadır. Bu, riskin tek bir tehlikeye maruz kalmış uç nokta veya tek seferlik bir kimlik avı olayı ile sınırlı olmadığı anlamına gelir.
Önceki imzaları ölçekli bir şekilde analiz ederek istismar edilebilir ve saldırganın maliyeti çoğunlukla hesaplama ve hedefleme ile ilgilidir.
Zilliqa'nın kendi dili, istismar edilebilirliğin imza setine bağlı olduğunu, kullanıcı ile canlı bir etkileşime bağlı olmadığını ima ediyor. Bu nedenle, bu durum tipik bir "uygulamanızı güncelleyin" hata raporu yerine bir güvenlik şoku gibi okunuyor.
Kimler Tehlikeye Maruz Kalıyor: 5+ Yerel Ledger İşlem Eşiği
Zilliqa, kimlerin maruz kaldığını belirlemede kesin bir sınır çizdi. En az beş yerel Zilliqa işlemini bir Ledger cihazı ile imzalayan kullanıcılar tehlikeye maruz kalmış olarak kabul ediliyor ve "herhangi bir işlem yapmadan önce daha fazla rehberlik beklemeleri" tavsiye ediliyor.
Bu "beş işlem" eşiği çok şey ifade ediyor. Saldırının analiz etmek için birden fazla imza gerektirdiğini öne sürüyor, bu da potansiyel olarak maruz kalan Ledger-yerli kullanıcılar ile diğer herkes arasında temiz bir ayrım yaratıyor. Eğer hiç Ledger uygulamasını yerel Zilliqa imzalamak için kullanmadıysanız, bu açıklama sizi tanımlamıyor.
Zilliqa, EVM uyumlu araçlar aracılığıyla ZIL işlemi yapan kullanıcıların etkilenmediğini belirterek patlama alanını da daralttı. Pratikte, bu, herhangi bir acil davranış değişikliğinin yerel Zilliqa işlem faaliyetinde ve Ledger-yerli kullanıcılar arasında yoğunlaşması gerektiği anlamına geliyor, ZIL'in hareket edebileceği her yol boyunca değil.
Bekleme talimatı da bir sinyal. Bir ekip, potansiyel olarak tehlikeye maruz kalan kullanıcılara henüz harekete geçmemelerini söylediğinde, genellikle merkezi olarak yanıtı yönetmeye çalıştıkları, muhtemelen kaotik anahtar hareketlerini, hataları veya yeni arıza modları yaratabilecek bir işlem akışını önlemek için olduğu anlamına gelir.
Zilliqa, bu rehberliği, koruyucu önlemlerin zaten alındığı açıklamasıyla birleştirerek zaman çizelgesini kontrol etmeye çalıştıklarını pekiştirdi.
Kısa Vadeli Sinyaller: Düzeltme Zamanlaması, Borsa Rayları ve Herhangi Bir Takip Kaybı Açıklamaları
Bir sonraki piyasa ile ilgili girdiler operasyoneldir, felsefi değil.
İlk olarak, Zilliqa'nın düzeltilmiş Ledger uygulaması için yayın zamanlaması ve sürüm detayları var; Zilliqa, bunun Ledger ile koordinasyon içinde yayımlanacağını söyledi. Koordinasyon bir bağımlılıktır ve gönderilmiş bir versiyon olmadan, piyasa belirsizlikle işlem yapmaktadır.
İkincisi, Zilliqa'nın tehlikeye atfedilen grubuna yönelik güncellenmiş rehberliktir. Ana soru, Zilliqa'nın nihayetinde anahtar döngüsü veya göç adımlarını önerip önermediği ve kullanıcıların hangi sırayı takip etmesini istediğidir. Mevcut talimat açıktır: bekleyin.
Üçüncüsü, borsa ray durumu. Zilliqa'nın soğuk cüzdan hırsızlığından sonra borsaların ZIL yatırımlarını ve çekimlerini durdurma talebi, eğer devam ederse doğrudan bir likidite kısıtlamasıdır. Yeniden etkinleştirme sürtünmeyi azaltır. Daha fazla kısıtlama durumu sıkılaştırır.
Dördüncüsü, kayıp açıklaması. Soğuk cüzdandan çalınan ZIL miktarı açıklanmamıştır ve Ledger uygulaması güvenlik açığı ile ilgili herhangi bir ek onaylanmış kaybın nicel bir açıklaması olmamıştır. Buradaki herhangi bir kesin sayı, masaların arz fazlasını ve karşı taraf davranışını nasıl modellediğini değiştirir.
Fiyat hareketi zaten açıklama öncesinde yumuşak. Yayınlandığında, ZIL $0.0024'ün üzerinde işlem görüyordu, son 24 saatte %1.5 düştü ve son bir haftada %17 düştü, CoinMarketCap'a göre. Bu bağlamda, artan güvenlik güncellemeleri, volatilitekatalizörleri olarak işlev görebilir çünkü pozisyonlama zaten kırılgandır.
Bu, sadece bir hata raporu değil, likidite yan etkileri olan bir saklama şokudur.
Bunu önce bir saklama olayı ve sonra bir yazılım sorunu olarak ele alıyorum, çünkü Zilliqa'nın kendi iddiası, özel anahtarların kamuya açık onchain verileri kullanarak kurtarılabileceğidir. Bu, risk modelini değiştiren çizgidir. Saldırgan tarihsel imzalardan çalışabiliyorsa, tehdit bugün bir cihazı tehlikeye atmakla sınırlı değildir. Kurtarmanın mümkün olması için yeterli imzanın olup olmadığı ile sınırlıdır.
Beş yerel işlem eşiği, diğer bir ipucudur. Çoklu imza gereksinimini ima eder, bu da Zilliqa'nın kullanıcıları 'tehlikeye atılmış' ve 'atılmamış' olarak segmentleştirebilmesinin nedenleriyle tutarlıdır. Pazarlar için segmentasyon önemlidir çünkü akışı şekillendirir. Eğer sadece bir alt küme sahipleri hemen risk altındaysa, yoğunlaşmış davranış elde edersiniz, eşit bir banka koşusu.
Senaryo bir, sınırlı düzeltme yoludur. Düzgün bir uygulama hızlı bir şekilde piyasaya sürülür, Zilliqa 5+ işlem grubuna yönelik net sonraki adımlar belirler ve borsa altyapıları önceki duraklama talebinin ardından normale döner. Bu durumda, şok esasen güvenle ve yerel Zilliqa imzalamada kısa vadeli faaliyet kesintisiyle ilgilidir, ZIL transfer edilebilirliğinde geniş bir bozulma değil.
Onay, Ledger ile koordine edilmiş bir yayımlanan uygulama versiyonu ve zaten mevcut olan "koruyucu önlemlerle" uyumlu, uygulanabilir güncellemelerle birlikte olacaktır.
Senaryo iki, karmaşık ortadır. Düzeltme zaman çizelgesi kayar, rehberlik “bekle” olarak kalır ve borsalar, operasyonel risk yüksek kaldığı için yatırımları ve çekimleri kısıtlı tutar. İşte burada likidite yan etkileri ortaya çıkar. Yeni hırsızlık açıklamaları olmadan bile, kısıtlı yollar spreadleri genişletebilir, artırabilir.kaymave fiyat keşfini daha dalgalı hale getirebilir çünkü daha az mekan akışı depolayabilir.
Onay, yayın zamanlaması konusunda devam eden belirsizlik ve kullanıcıların ne zaman anahtarları değiştirmesi veya geçiş yapması gerektiği konusunda net bir açıklama olmaması olacaktır.
Senaryo üç, kayıp açıklaması yoluyla tırmanmadır. Eğer Zilliqa daha sonra soğuk cüzdan hırsızlığını nicelendirirse veya Ledger uygulaması zayıflığına bağlı ek kayıpları doğrularsa, piyasa olayı “potansiyel maruz kalma”dan “gerçekleşmiş zarar”a yeniden fiyatlandıracaktır. Tırmanma için geçersiz kılma noktası basittir: ek kayıplar açıklanmaz ve net kullanıcı talimatlarıyla bir düzeltme gönderilir.
Temel tez, Zilliqa'nın onchain-imza anahtar kurtarma uyarısının bunu zaman açısından hassas bir saklama şokuna dönüştürdüğüdür; eğer borsa altyapıları ve düzeltme zamanlaması kısıtlı kalırsa bu durum likiditeye sızabilir ve düzeltme ve rehberlik gecikirse, mevduat ve çekim erişimi kısıtlı kalırken bu durum onaylanacaktır.