Zilliqa(ZIL), Ledger için geliştirilen Zilliqa uygulamasındaki bir güvenlik açığı nedeniyle toplam 683.130.969,66 ZIL'in çalındığının doğrulandığını açıkladı. Şirketin verilerine göre 6.772 hesabın bilgileri açığa çıkarken, bu hesaplardan yalnızca 51'inden fiilen varlık transferi yapıldı.
Zilliqa, 20 Ağustos'ta yayımladığı olay sonrası analiz raporunda, eski (legacy) EVM dışı işlem imzalarında kullanılan Schnorr nonce işleme hatasının özel anahtarların açığa çıkmasına yol açtığını belirtti. Rapora göre, uygulama rastgele bir sayı ürettikten sonra bunu imza tamponuna kopyalarken 8 bayt gerçek entropiyi kaybediyor ve yerine 8 bayt sıfır dolgu bırakıyordu; bu durum, saldırganların yalnızca herkese açık blok zinciri üzerindeki imza verilerini kullanarak özel anahtarı yeniden hesaplamasına imkân tanıdı.
Zilliqa'ya göre, hırsızlık ilk kez 4 Mart'ta doğrulandı ancak olay ancak 19 Temmuz'da kripto para borsası KuCoin'in kendi soğuk cüzdanında tespit ettiği anormal para çekme işlemlerini bildirmesiyle gün yüzüne çıktı. Zilliqa bunun ardından 20 Temmuz'da eski tip işlemleri durdurdu, Ledger mühendisleri ise 27 Temmuz'da düzeltme yamasını sisteme entegre etti.
Zilliqa, kullanıcıların kurtarma ifadelerinin (recovery phrase) açığa çıkmadığını ve aynı cihazdaki diğer blok zinciri varlıklarının bu açıktan risk altında olmadığını vurguladı. Ancak şirket, daha önce eski yöntemle imzalanmış hesap anahtarlarının kalıcı olarak açığa çıkmış sayılması gerektiğini ve bu hesapların kullanımdan kaldırılması gerektiğini belirtti.
Yorum 0