
شبکه زیلیکا (Zilliqa) پس از کشف یک باگ امنیتی هفت ساله در اپلیکیشن کیف پول سختافزاری لجر، تمامی تراکنشهای بومی خود را متوقف کرد. این آسیبپذیری به مهاجمان اجازه میدهد تنها با داشتن ۵ امضای دیجیتال، کلید خصوصی کاربران را بازیابی کنند.
در یوتوتایمز، با بررسی گزارشهای منتشرشده از رسانههای بینالمللی، مشخص میشود که این نقص فنی در تمامی نسخههای اپلیکیشن لجر زیلیکا بین سالهای ۲۰۱۹ تا ۲۰۲۶ وجود داشته است. این گزارش بر اساس دادههای منتشرشده ترجمه و توسط تحریریه یوتوتایمز بازنویسی شده است.
منشأ باگ امنیتی لجر و مکانیزم آسیبپذیری
آسیبپذیری مذکور مربوط به بخش تولید نانس (Nonce) در امضاهای بومی Schnorr است. نرمافزار لجر به جای استفاده از entropy کامل، ۸ بایت از دادههای تصادفی را حذف کرده و باعث تضعیف شدید امنیت امضاها شده است.
بر اساس گزارشهای منتشرشده، هکرها میتوانند با استفاده از الگوریتمهای ریاضی روی امضاهای عمومی موجود در شبکه، کلیدهای خصوصی را ظرف چند ثانیه بازسازی کنند. تحلیل یوتوتایمز نشان میدهد که بروزرسانی نرمافزار لجر نمیتواند خطر افشای امضاهای گذشته روی زنجیره را برطرف کند.
| ویژگیهای فنی آسیبپذیری | جزئیات و ابعاد خطر |
| بخش آسیبپذیر | تراکنشهای بومی non-EVM در اپلیکیشن لجر زیلیکا |
| تعداد امضای لازم برای هک | حدود ۵ امضا از یک کلید خصوصی |
| بخشهای ایمن | تراکنشهای EVM و SDKهای رسمی (zilliqa-js و pyzil) |
| راهکار موقت شبکه | توقف کامل تراکنشهای بومی برای جلوگیری از فرانترانینگ |
نحوه مواجهه شبکه زیلیکا با بحران فرانترانینگ
از آنجا که مهاجمان ممکن است کلیدهای خصوصی را استخراج کرده باشند، انتقال مستقیم داراییها توسط کاربران میتواند به فرانترانینگ (Front-running) و سرقت وجوه منجر شود. به همین دلیل، تیم زیلیکا تراکنشها را تا زمان ارائه برنامه مهاجرت ایمن متوقف نگه داشته است.
بر اساس گزارش رسانههای بینالمللی، صرافی کوکوین (KuCoin) اولین نهادی بود که این حادثه را به زیلیکا گزارش داد و در شناسایی کد آسیبپذیر همکاری کرد. زیلیکا از تمامی کاربران لجر خواسته است تا زمان انتشار دستورالعمل رسمی، هیچ اقدامی انجام ندهند.
تحلیل تاثیر باگ لجر زیلیکا بر معاملهگران کریپتو
افشای این باگ امنیتی نشان میدهد که حتی کیفپولهای سختافزاری نیز در صورت نقص در اپلیکیشنهای اختصاصی میتوانند آسیبپذیر باشند. برای معاملهگران ایرانی و فعالان بازار کریپتو، این رویداد زنگ خطری جهت بررسی امنیت امضاهای آنچین است. توقف شبکه میتواند فشار فروش کوتاهمدت روی توکن زیلیکا ایجاد کند؛ بنابراین توصیه میشود تا زمان تثبیت شرایط و انتشار بروزرسانی رسمی، از انجام تراکنشهای بومی زیلیکا در لجر خودداری کنید.




















