الصفحة الرئيسةمركز أخبار LBank
ثغرة في تطبيق Zilliqa على Ledger تكشف المفاتيح الخاصة وتوقف تحويلات ZIL
zilliqa-ledger-app-flaw-exposes-private-keys-halts-zil-transfers
ثغرة في تطبيق Zilliqa على Ledger تكشف المفاتيح الخاصة وتوقف تحويلات ZIL
أوقفت Zilliqa المعاملات الأصلية بعد أن كشف خلل في تطبيق Ledger عن المفاتيح الخاصة من التوقيعات العامة. ينبغي اعتبار الحسابات التي وقعت حوالي خمس معاملات أصلية باستخدام أجهزة Ledger مخترقة بشكل دائم. وقد صنفت Upbit عملة ZIL كتحذيرية، بينما لا تزال معاملات EVM وحزم تطوير برمجيات Zilliqa غير متأثرة.
2026-07-23 المصدر:crypto.news

علقت Zilliqa معاملات ZIL الأصلية بعد الكشف عن عيب حرج في تطبيقها الخاص بـ Ledger يمكن أن يسمح للمهاجمين باستعادة المفاتيح الخاصة من توقيعات المعاملات العامة. 

ملخص
  • أوقفت Zilliqa المعاملات الأصلية بعد أن كشف عيب في تطبيق Ledger عن المفاتيح الخاصة من التوقيعات العامة.
  • يجب اعتبار الحسابات التي وقعت حوالي خمس معاملات أصلية باستخدام أجهزة Ledger مخترقة بشكل دائم.
  • صنفت Upbit عملة ZIL كتحذيرية بينما لا تتأثر معاملات EVM ومجموعات تطوير برامج Zilliqa.

أثر هذا الخلل على جميع الإصدارات التي تم إصدارها من التطبيق من عام 2019 حتى عام 2026، وينطبق على المعاملات الأصلية غير المتوافقة مع EVM التي تم توقيعها باستخدام أجهزة Ledger.

قالت الشبكة إنها لاحظت نشاطًا على السلسلة يتوافق مع استغلال نشط في 19 يوليو وأكدت السبب الجذري في 21 يوليو. وقد أعدت Zilliqa بناءً معدلاً لتطبيق Ledger، ولكن الإصلاح لا يمكنه حماية المفاتيح التي تعرضت للخطر من خلال التوقيعات السابقة. وظلت المعاملات الأصلية معلقة في آخر تحديث رسمي بينما يقوم الفريق بوضع اللمسات الأخيرة على خطة استرداد منسقة.

خلل Ledger في Zilliqa أضعف توقيعات المعاملات

أثر الخلل على كيفية قيام تطبيق Zilliqa Ledger بإنشاء توقيعات Schnorr للمعاملات الأصلية. يحتاج كل توقيع إلى رقم عشوائي جديد، يُعرف باسم "nonce"، لحماية المفتاح الخاص. وقالت Zilliqa إن التطبيق أنشأ بيانات عشوائية كافية ولكنه نسخ 32 بايت خاطئة في عملية التوقيع. ترك هذا الخطأ أعلى 64 بت من كل nonce ثابتة عند الصفر.

سمحت العشوائية المنخفضة للمهاجمين بمقارنة العديد من التوقيعات العامة من نفس الحساب وإعادة بناء مفتاحه الخاص. وقالت Zilliqa إنه يجب التعامل مع الحسابات التي بثت حوالي خمس معاملات أصلية أو أكثر على أنها مخترقة. وقال المشروع إن عملية الاسترداد يمكن أن تستغرق ثوانٍ على الأجهزة العادية بمجرد توفر عدد كافٍ من التوقيعات.

نظرًا لأن التوقيعات تظل مسجلة بشكل دائم على السلسلة، فإن تحديث تطبيق Ledger لا يمكنه إصلاح مفتاح تعرض بالفعل. وقالت Zilliqa إنه يجب إيقاف المفاتيح المتأثرة. كما حذرت من مجرد نقل الأموال عند استئناف المعاملات لأن المهاجم الذي يحمل المفتاح المستعاد قد يحاول إرسال معاملة منافسة.

توقف المعاملات الأصلية بينما يظل مستخدمو EVM غير متأثرين

علقت Zilliqa المعاملات الأصلية بعد تحديد الخلل، مما أدى إلى حظر المزيد من التحويلات الأصلية بينما يقوم الفريق بتطوير طريقة لحماية الأرصدة المتأثرة. وطلب المشروع من مستخدمي Ledger الذين وقعوا معاملات أصلية انتظار التعليمات الرسمية.

أشارت Zilliqa إلى: "يجب على المستخدمين الذين وقعوا معاملات Zilliqa الأصلية باستخدام جهاز Ledger انتظار التوجيه الرسمي قبل اتخاذ أي إجراء".

لا تؤثر المشكلة على معاملات EVM، وفقًا لـ Zilliqa. وقال المشروع أيضًا إن مجموعات تطوير البرامج الخاصة به، بما في ذلك zilliqa-js وgozilliqa-sdk وpyzil، تولد نونس بشكل صحيح. وبالتالي، فإن المستخدمين الذين يتعاملون فقط عبر أدوات متوافقة مع EVM يجلسون خارج مسار التوقيع المتأثر.

أشادت Zilliqa بـ KuCoin لمساعدتها في تتبع المشكلة. استعادت البورصة المفاتيح الخاصة المتأثرة من التوقيعات العامة، وساعدت في تأكيد الاستغلال النشط وساعدت في تحديد عملية توليد النونس الخاطئة. وقالت Zilliqa إن التعاون ساعدها في تقديم تدابير وقائية أثناء إعداد خطة استرداد أوسع.

Upbit تضع ZIL تحت التحذير بعد الكشف

وضعت بورصة كوريا الجنوبية Upbit عملة ZIL تحت حالة تحذيرية بعد أن أصبحت الثغرة الأمنية علنية. يغطي هذا التصنيف أسواقها بالوون الكوري الجنوبي والبيتكوين، بينما تظل عمليات إيداع وسحب ZIL معلقة. قد يواجه دعم التداول مراجعة إضافية إذا لم يتم حل المشكلة من خلال عملية مراقبة البورصة.

يأتي إجراء البورصة بينما تعمل Zilliqa على تأمين الأرصدة التي تتحكم فيها المفاتيح التي قد تكون قابلة للاسترداد بالفعل. تم إعداد إصدار مصحح لـ Ledger، لكن المشروع لم ينشر بعد إجراء الاسترداد الكامل أو يعلن متى ستستأنف المعاملات الأصلية.

كما أفاد موقع crypto.news في 20 يوليو، كانت Zilliqa قد طلبت بالفعل من البورصات تعليق إيداعات وسحب ZIL بعد أن أبلغ شريك بورصة عن سرقة محفظة باردة. في تلك المرحلة، لم يكشف المشروع عن المبلغ المسروق أو البورصة المتأثرة أو طريقة الهجوم. لم تذكر Zilliqa علنًا ما إذا كانت تلك السرقة السابقة قد نتجت عن خلل Ledger.

الخلل يتبع اضطرابات سابقة في شبكة Zilliqa

تختلف ثغرة Ledger عن انقطاعات Zilliqa السابقة لأنها تؤثر على أمان المفتاح الخاص بدلاً من إنتاج الكتل أو مزامنة العقد. ومع ذلك، يأتي الكشف بعد عدة اضطرابات تقنية أثرت على الشبكة في السنوات السابقة.

علاوة على ذلك، أعلنت Zilliqa عن إصلاح دائم في سبتمبر 2024 بعد أن أوقف خلل إنتاج الكتل. ثم عانت الشبكة من انقطاع آخر في يناير 2025 مرتبط بمشاكل مزامنة العقد قبل استعادة الخدمة الكاملة. لم تربط Zilliqa تلك الحوادث بخلل تطبيق Ledger.

تكمن المشكلة الحالية أيضًا خارج أجهزة Ledger نفسها. وصفت Zilliqa المشكلة بأنها عيب في رمز التوقيع الأصلي لتطبيق Ledger الخاص بها. يستعيد البناء المصحح توليد نونس بكامل العرض ويجب أن يمنع التوقيعات الضعيفة الجديدة بمجرد إصدارها.

بالنسبة للمستخدمين المتأثرين، يظل سجل المعاملات القديم هو الخطر الرئيسي. لا يمكن إزالة التوقيعات العامة من البلوك تشين. وقالت Zilliqa إنه يجب على المستخدمين الذين وقعوا حوالي خمس معاملات أصلية أو أكثر باستخدام جهاز Ledger اعتبار مفاتيحهم مخترقة وانتظار تعليمات الاسترداد. لم تعلن الشبكة عن تاريخ لاستعادة المعاملات الأصلية.