Zilliqa Ledger 随机数生成漏洞曝光:5笔及以上原生交易账户易被攻击
Zilliqa披露其Ledger应用存在严重漏洞,影响原生Zilliqa交易的Schnorr签名生成。该漏洞存在于2019-2026年期间所有Ledger应用版本中,7月19日发现链上可能被主动利用迹象,7月21日确认根因。漏洞导致签名过程中使用的临时随机数(nonce)可被预测,攻击者仅凭链上公开数据即可还原签名者私钥。攻击者需多笔受影响签名后,可在数秒内通过数学方法破解私钥。由于受影响交易已永久上链,更新签名应用无法逆转风险,相关私钥需立即废弃。Zilliqa已暂停原生交易以阻止进一步损失,修复方案正在最终确认中。EVM交易及多个SDK(zilliqa-js、gozilliqa-sdk、pyzil)未受影响。Zilliqa建议曾使用Ledger设备签署原生交易的用户暂停操作,等待官方指引,并提醒私钥风险不可忽视。