باگ ۷ ساله در کیف پول لجر کلیدهای خصوصی کاربران را در معرض خطر قرار داد
شبکه زیلیکا (Zilliqa) پس از شناسایی یک آسیبپذیری امنیتی حیاتی در اپلیکیشن اختصاصی لجر (Ledger) خود، تمامی تراکنشهای بومی این شبکه را به حالت تعلیق درآورد. این باگ که از سال ۲۰۱۹ در کدهای این برنامه وجود داشته، به مهاجمان اجازه میدهد تنها با دسترسی به پنج امضای دیجیتال که در تراکنشهای عمومی ثبت شدهاند، کلید خصوصی کاربر را در کمتر از چند ثانیه بازسازی کنند.
طبق گزارشها، قیمت زیلیکا و امنیت داراییهای کاربران تحت تأثیر این نقص فنی قرار گرفته است. این مشکل فنی به نحوه تولید «نانس» (Nonce) در امضاهای اشنور (Schnorr) مربوط میشود. در طول هفت سال گذشته، اپلیکیشن لجر زیلیکا به جای تولید اعداد کاملاً تصادفی، مقدار کافی از آنتروپی را در محاسبات لحاظ نمیکرد و بخش بزرگی از بیتهای امضا را صفر باقی میگذاشت.
صرافی کوکوین اولین نهادی بود که این فعالیت مشکوک را در شبکه شناسایی و به تیم زیلیکا گزارش داد. بررسیها نشان داد که مهاجمان از تاریخ ۱۹ ژوئیه در حال بهرهبرداری فعال از این باگ بودهاند.
خطر سرقت داراییها در زمان انتقال
زیلیکا هشدار داده است که حتی پس از رفع باگ در نسخه جدید اپلیکیشن، کلیدهای خصوصی که پیش از این پنج تراکنش یا بیشتر انجام دادهاند، برای همیشه ناامن تلقی میشوند. نکته بحرانی این است که اگر کاربران اقدام به انتقال داراییهای خود به آدرسهای جدید کنند، مهاجمانی که پیشتر کلید خصوصی را بازسازی کردهاند، میتوانند با استفاده از تکنیک «Front-run»، تراکنش کاربر را شناسایی کرده و زودتر از آنها موجودی کیف پول را تخلیه کنند.
وضعیت فعلی و اقدامات پیشگیرانه
در حال حاضر تیم توسعهدهنده زیلیکا در حال تدوین یک طرح هماهنگ برای مهاجرت امن داراییهای کاربران است. این شبکه تأکید کرد که تراکنشهای مبتنی بر ماشین مجازی اتریوم (EVM) و همچنین کیف پولهایی که از بسترهای نرمافزاری مانند SDKهای رسمی استفاده کردهاند، کاملاً امن هستند و این نقص تنها محدود به امضاهای بومی تولید شده توسط دستگاههای لجر است.
به کاربران توصیه شده است تا انتشار دستورالعمل رسمی، هیچگونه تلاشی برای جابهجایی داراییهای خود انجام ندهند.

