Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

6.83 triệu ZIL bị đánh cắp do lỗ hổng ứng dụng Zilliqa trên Ledger

Bàn tay cầm ví cứng cùng điện thoại di động / TokenPost.ai (macro)

Zilliqa (ZIL) xác nhận lỗ hổng trong ứng dụng Zilliqa dành cho ví cứng Ledger đã khiến tổng cộng 683.130.969,66 ZIL bị đánh cắp. Theo thống kê, có 6.772 tài khoản bị lộ khóa, trong đó 51 tài khoản thực sự bị rút mất tài sản.

Trong báo cáo phân tích sự cố công bố ngày 20 tháng 8, Zilliqa cho biết nguyên nhân xuất phát từ lỗi xử lý số ngẫu nhiên (nonce) theo cơ chế Schnorr, vốn được dùng để ký các giao dịch không phải EVM (non-EVM) theo phiên bản cũ. Báo cáo giải thích rằng trong quá trình tạo số ngẫu nhiên rồi sao chép vào bộ đệm chữ ký, ứng dụng đã làm mất 8 byte entropy thực và thay vào đó là 8 byte đệm giá trị 0, khiến kẻ tấn công chỉ cần dựa vào dữ liệu chữ ký công khai trên blockchain là có thể khôi phục lại khóa riêng tư.

Zilliqa cho biết vụ việc lần đầu được xác nhận vào ngày 4 tháng 3, nhưng phải đến ngày 19 tháng 7, khi sàn giao dịch KuCoin báo cáo các giao dịch rút tiền bất thường từ ví lạnh của chính sàn này, sự việc mới được phát hiện. Ngay sau đó, Zilliqa đã tạm dừng các giao dịch theo phương thức cũ vào ngày 20 tháng 7, còn đội kỹ sư của Ledger đã hợp nhất bản vá lỗi vào ngày 27 tháng 7.

Zilliqa khẳng định cụm từ khôi phục (recovery phrase) của người dùng không bị lộ, và các tài sản blockchain khác trên cùng thiết bị không nằm trong phạm vi rủi ro của lỗ hổng lần này. Tuy nhiên, hãng cũng lưu ý rằng các khóa của tài khoản đã từng ký giao dịch theo phương thức cũ nên được xem là đã bị lộ vĩnh viễn, và người dùng cần ngừng sử dụng, chuyển tài sản sang tài khoản mới càng sớm càng tốt.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1