重點摘要:
- Zilliqa 的事後調查證實 6.8313 億 ZIL 透過 66 筆交易被竊。
- Ledger 的漏洞導致熵值被捨棄,至少 6,772 個帳戶的私鑰因此暴露。
- 傳統交易仍處於暫停狀態,等待遷移至 Zilliqa EVM 的審計完成。
重點摘要:

Zilliqa 證實,在 Ledger 硬體錢包漏洞暴露至少 6,772 個帳戶的私鑰後,共計 6.8313 億 ZIL 透過 66 筆交易被竊。
8 月 24 日發布的事後調查指出,受影響的 Ledger 應用程式生成了 40 個隨機位元組,但將其錯誤的 32 個位元組複製到簽名緩衝區中,保留了 8 個位元組的零填充,同時丟棄了 8 個位元組的熵值。這迫使每個受影響 nonce 的高 64 位元被歸零。
根據 Zilliqa 的說法,同一帳戶由傳統應用程式產生的四個或更多偏差簽名,可能讓攻擊者在普通硬體上於數秒內從公開的區塊鏈數據中重建其私鑰。已發布的簽名無法撤回,因此修正應用程式可以保護新金鑰,但無法修復已暴露的金鑰。已發布數量背後的大規模掃描要求單一簽署者時代內至少有五個原生簽名,因此將恰好有四個簽名的帳戶排除在總數之外。Zilliqa 的逐地址即時檢查工具使用更嚴格的參數並會回報四個簽名的情況,而在該參數下重新執行更廣泛的掃描仍有待完成。
傳統交易仍處於暫停狀態。Zilliqa 的復原計畫要求將所有傳統持有者遷移至 Zilliqa EVM,並淘汰傳統鏈,但遷移工具的發布日期取決於外部安全審計、對其結果的審查以及任何必要的補救措施。
此份事後調查將 51 個被掏空的帳戶與 6,772 個被證實私鑰已暴露的帳戶分開,受影響人數則未量化。暴露帳戶總數是一個下限,而如果調查人員證明更多受損帳戶產生了竊盜交易,6.8313 億 ZIL 的數字還有可能上升。
Zilliqa 的歷史重建將首次被證實的竊盜時間追溯到 3 月 4 日。KuCoin 於 7 月 19 日(約四個半月後)通報其一個冷錢包出現異常的出帳交易。7 月 20 日,攻擊者的最後一筆交易發生在 09:19:09 UTC,而 Zilliqa 大約在 12:59 UTC 停用了傳統交易。
這份事後調查在多家公司之間分配了責任。Zilliqa 表示,最初的受影響應用程式實作由其撰寫,而該缺陷在 Ledger 多年的維護下持續存在,雙方均未發現此問題。KuCoin 的通報揭露了這起正在進行的攻擊事件。
該漏洞僅限於應用程式的傳統、非 EVM 簽名路徑。Zilliqa EVM 活動、復原助記詞、透過同一裝置持有的其他區塊鏈資產,以及列出的軟體錢包簽名路徑均不在已揭露的範圍內。
ZIL 目前交易價格為 0.00283 美元,24 小時內下跌 0.14%,市值為 5,685 萬美元,排名第 322 位。此事件引發了關於整個加密生態系統中硬體錢包安全的系統性疑問,尤其是對於依賴多重簽名方案的協議,因為偏差的 nonce 生成可以僅從公開數據中暴露私鑰。
本文僅供參考,不構成投資建議。