بروکر‌های پیشنهادی
استار تریدر
تبلیغ
پر مخاطب ترین

با عضویت در خبر نامه یـــــــــوتــــــــو تایــــــــــمز از اخبار مطلع شوید.

باگ ۷ ساله کیف پول لجر؛ تهدید کلیدهای خصوصی رمزارز زیلیکا

باگ ۷ ساله کیف پول لجر؛ تهدید کلیدهای خصوصی رمزارز زیلیکا

شبکه زیلیکا (Zilliqa) پس از کشف یک باگ امنیتی هفت ساله در اپلیکیشن کیف پول سخت‌افزاری لجر، تمامی تراکنش‌های بومی خود را متوقف کرد. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تنها با داشتن ۵ امضای دیجیتال، کلید خصوصی کاربران را بازیابی کنند.

در یوتوتایمز، با بررسی گزارش‌های منتشرشده از رسانه‌های بین‌المللی، مشخص می‌شود که این نقص فنی در تمامی نسخه‌های اپلیکیشن لجر زیلیکا بین سال‌های ۲۰۱۹ تا ۲۰۲۶ وجود داشته است. این گزارش بر اساس داده‌های منتشرشده ترجمه و توسط تحریریه یوتوتایمز بازنویسی شده است.

منشأ باگ امنیتی لجر و مکانیزم آسیب‌پذیری

آسیب‌پذیری مذکور مربوط به بخش تولید نانس (Nonce) در امضاهای بومی Schnorr است. نرم‌افزار لجر به جای استفاده از entropy کامل، ۸ بایت از داده‌های تصادفی را حذف کرده و باعث تضعیف شدید امنیت امضاها شده است.

بر اساس گزارش‌های منتشرشده، هکرها می‌توانند با استفاده از الگوریتم‌های ریاضی روی امضاهای عمومی موجود در شبکه، کلیدهای خصوصی را ظرف چند ثانیه بازسازی کنند. تحلیل یوتوتایمز نشان می‌دهد که بروزرسانی نرم‌افزار لجر نمی‌تواند خطر افشای امضاهای گذشته روی زنجیره را برطرف کند.

ویژگی‌های فنی آسیب‌پذیریجزئیات و ابعاد خطر
بخش آسیب‌پذیرتراکنش‌های بومی non-EVM در اپلیکیشن لجر زیلیکا
تعداد امضای لازم برای هکحدود ۵ امضا از یک کلید خصوصی
بخش‌های ایمنتراکنش‌های EVM و SDKهای رسمی (zilliqa-js و pyzil)
راهکار موقت شبکهتوقف کامل تراکنش‌های بومی برای جلوگیری از فرانت‌رانینگ

نحوه مواجهه شبکه زیلیکا با بحران فرانت‌رانینگ

از آنجا که مهاجمان ممکن است کلیدهای خصوصی را استخراج کرده باشند، انتقال مستقیم دارایی‌ها توسط کاربران می‌تواند به فرانت‌رانینگ (Front-running) و سرقت وجوه منجر شود. به همین دلیل، تیم زیلیکا تراکنش‌ها را تا زمان ارائه برنامه مهاجرت ایمن متوقف نگه داشته است.

بر اساس گزارش رسانه‌های بین‌المللی، صرافی کوکوین (KuCoin) اولین نهادی بود که این حادثه را به زیلیکا گزارش داد و در شناسایی کد آسیب‌پذیر همکاری کرد. زیلیکا از تمامی کاربران لجر خواسته است تا زمان انتشار دستورالعمل رسمی، هیچ اقدامی انجام ندهند.

تحلیل تاثیر باگ لجر زیلیکا بر معامله‌گران کریپتو

افشای این باگ امنیتی نشان می‌دهد که حتی کیف‌پول‌های سخت‌افزاری نیز در صورت نقص در اپلیکیشن‌های اختصاصی می‌توانند آسیب‌پذیر باشند. برای معامله‌گران ایرانی و فعالان بازار کریپتو، این رویداد زنگ خطری جهت بررسی امنیت امضاهای آنچین است. توقف شبکه می‌تواند فشار فروش کوتاه‌مدت روی توکن زیلیکا ایجاد کند؛ بنابراین توصیه می‌شود تا زمان تثبیت شرایط و انتشار بروزرسانی رسمی، از انجام تراکنش‌های بومی زیلیکا در لجر خودداری کنید.

paxg
دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پرمخاطب ترین‌ها