Исследователи обнаружили критическую ошибку в официальном приложении Zilliqa ($ZIL) для Ledger, которая существовала около 7 лет.
Что произошло:
• При каждой подписи транзакции должен использоваться новый nonce (случайное число);
• Из-за ошибки в коде часть этого значения всегда была нулевой;
• Каждая подпись раскрывала часть информации о приватном ключе;
• Всего около 5 подписей было достаточно, чтобы восстановить приватный ключ за считанные секунды на обычном ноутбуке.
Самое неприятное, что все эти подписи уже навсегда записаны в блокчейне. Если злоумышленник успел собрать их заранее, он может получить доступ к средствам даже спустя годы.
⚠️ По имеющейся информации, проблема была обнаружена после того, как неизвестный начал массово выводить средства с кошельков пользователей.
Команда Zilliqa уже выкатила официальный пост с подробностями ситуации и инструкциями для пользователей.
Кажется, крипте уже мало обычных взломов и эксплойтов - теперь под ударом даже аппаратные кошельки. Столько лет эта уязвимость оставалась никем незамеченной.
В безопасности нет мелочей. Одна единственная ошибка в коде может стоить пользователям всех средств. 😕
Easy Crypto | Чат | Follow