
Binance đã chuyển sang hỗ trợ mạng EVM của Zilliqa cho nạp và rút ZIL, trong bối cảnh blockchain này loại bỏ hệ thống giao dịch legacy sau một sự cố bảo mật làm lộ hàng nghìn tài khoản.
Binance cho biết ZIL sẽ được chuyển từ các địa chỉ mainnet legacy của Zilliqa sang mạng Zilliqa EVM theo tỷ lệ 1:1, trong đó sàn sẽ xử lý quy trình kỹ thuật cho những người dùng đang nắm giữ token này trên nền tảng của mình.
Việc nạp và rút thông qua mạng Zilliqa legacy đã bị tạm dừng trên Binance kể từ 01:00 UTC ngày 5/8. Sau khi quá trình migration hoàn tất, sàn sẽ mở lại nạp và rút ZIL qua Zilliqa EVM mà không phát đi thông báo riêng.
Nạp và rút qua Zilliqa legacy sẽ không còn được hỗ trợ sau khi migration hoàn tất. Giao dịch spot, margin, futures và các sản phẩm Binance Earn liên quan đến ZIL vẫn sẽ tiếp tục khả dụng trong suốt quá trình này.
Động thái của Binance là một phần trong nỗ lực đang diễn ra của Zilliqa nhằm chuyển các sàn giao dịch, đơn vị lưu ký và người nắm giữ cá nhân rời khỏi hệ thống giao dịch legacy dựa trên Schnorr, sau khi một lỗi trong ứng dụng Zilliqa Ledger khiến một số private key bị tổn thương.
Đợt migration này bắt nguồn từ một lỗ hổng trong ứng dụng Ledger của Zilliqa, ảnh hưởng đến các giao dịch native, không thuộc EVM, được ký bằng thiết bị Ledger.
Như crypto.news từng đưa tin, vấn đề nằm ở cách ứng dụng tạo chữ ký Schnorr. Mỗi chữ ký cần một số bí mật ngẫu nhiên gọi là nonce, nhưng ứng dụng bị ảnh hưởng đã sao chép sai dữ liệu được tạo ra vào bộ đệm ký.
Báo cáo hậu kiểm ngày 20/8 của Zilliqa cho thấy lỗi này khiến 64 bit cao nhất của mỗi nonce bị cố định ở giá trị 0, làm giảm độ ngẫu nhiên cần thiết để bảo vệ private key. Kẻ tấn công có thể sử dụng nhiều chữ ký công khai từ cùng một tài khoản để khôi phục private key của tài khoản đó.
Lỗi này đã tồn tại trong mọi phiên bản được phát hành của ứng dụng Zilliqa Ledger từ năm 2019 đến 2026. Zilliqa cho biết vụ trộm đầu tiên được xác thực đã xảy ra vào ngày 4/3, tức nhiều tháng trước khi vấn đề bị phát hiện.
Hoạt động bất thường gia tăng vào tháng 7, và KuCoin đã thông báo cho Zilliqa vào ngày 19/7 sau khi phát hiện các giao dịch chuyển ra đáng ngờ từ một trong các ví lạnh của mình. Zilliqa đã vô hiệu hóa các giao dịch legacy vào ngày 20/7 trước khi xác định được nguyên nhân gốc rễ vào ngày hôm sau.
Sau đó, dự án xác nhận ít nhất 683,13 triệu ZIL đã bị đánh cắp qua 66 giao dịch. Tổng cộng 6.772 tài khoản được xác định là đã bị lộ, trong khi 51 tài khoản đã bị rút sạch. Zilliqa cho biết cả hai con số này chỉ là mức tối thiểu đã được xác nhận, do vẫn có thể còn thêm các tài khoản bị lộ khác được phát hiện.
Khi việc chuyển ZIL bị đình chỉ vào tháng 7, những chi tiết ban đầu được công bố còn rất hạn chế. Khi đó, Zilliqa chỉ tiết lộ rằng một đối tác sàn giao dịch đã bị đánh cắp từ ví lạnh, nhưng chưa xác định được phương thức tấn công cũng như số tiền liên quan.
Các giao dịch trên Zilliqa EVM không bị ảnh hưởng bởi lỗ hổng này. Dự án cho biết các ví phần mềm sử dụng SDK được hỗ trợ của họ đã tạo nonce chính xác, trong khi recovery phrase được lưu trên thiết bị Ledger không bị lộ.
Việc sửa ứng dụng Ledger có thể ngăn chặn các chữ ký yếu mới, nhưng Zilliqa cho biết họ không thể bảo vệ các private key đã bị lộ thông qua các chữ ký được lưu vĩnh viễn on-chain.
Do đó, dự án đã quyết định loại bỏ hệ thống giao dịch legacy không thuộc EVM và chuyển người dùng sang Zilliqa EVM. Các địa chỉ legacy đang bị loại bỏ khi số dư được gán lại ở cấp độ giao thức sang các địa chỉ EVM.
Việc migration cho các sàn giao dịch được thực hiện theo từng đợt, vì mỗi nền tảng tham gia phải cung cấp và xác minh địa chỉ ví EVM của mình trước khi số dư có thể được gán lại.
Đợt hard fork migration đầu tiên cho các sàn đã diễn ra vào ngày 2/9, chuyển số dư đang nằm trong các ví legacy dựa trên Schnorr sang các địa chỉ EVM do các sàn tham gia cung cấp.
KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot và CoinSwitch nằm trong đợt đầu tiên. Người dùng nắm giữ ZIL trên các sàn tham gia không cần thực hiện bất kỳ thao tác nào.
Một đợt hard fork thứ hai được lên lịch vào ngày 22/9, bao gồm CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO và Bitget.
Bybit và Bithumb dự kiến sẽ tham gia đợt hard fork migration thứ ba, trong khi Zilliqa cho biết họ vẫn đang liên hệ với các nền tảng khác khi việc thu thập và xác minh mapping địa chỉ tiếp tục được thực hiện.
Binance trước đó không nằm trong các đợt đầu. Thông báo mới nhất của sàn hiện xác nhận rằng Binance sẽ ngừng hỗ trợ mạng cũ và chuyển hạ tầng nạp/rút ZIL của mình sang Zilliqa EVM.
Khách hàng của các sàn giao dịch không phải là nhóm duy nhất bị ảnh hưởng bởi việc loại bỏ các địa chỉ legacy.
Zilliqa đã phát triển một hệ thống migration dựa trên zero-knowledge proof dành cho những người dùng đang nắm giữ ZIL trong các ví legacy riêng của họ. Hệ thống này được thiết kế để cho phép người sở hữu chứng minh quyền kiểm soát một địa chỉ cũ và chuyển số dư tương ứng sang một địa chỉ EVM mà không cần cung cấp seed phrase hay private key cho Zilliqa.
Theo một cập nhật trong tháng 9 từ Zilliqa, quá trình audit công cụ migration ZKP đã hoàn tất, sau đó là giai đoạn thử nghiệm nội bộ sau đợt rà soát bảo mật. Việc triển khai được nhắm đến ngày 22/9, cùng với kích hoạt một hợp đồng escrow cần thiết cho quy trình migration.
Dự án đã cảnh báo người dùng không nên cố gắng chuyển tài sản thông qua các khóa legacy đã bị lộ. Một khi kẻ tấn công tái dựng được private key từ các chữ ký cũ, cả chủ sở hữu hợp pháp lẫn kẻ tấn công đều có thể ký giao dịch từ tài khoản đó.
Vì vậy, các giao dịch legacy đã bị vô hiệu hóa đối với tất cả người dùng, bao gồm cả những tài khoản chưa từng bị lộ. Zilliqa cho biết việc đóng băng hệ thống giao dịch cũ giúp ngăn những kẻ tấn công có private key đã được tái dựng di chuyển tài sản trong khi quy trình migration đang được chuẩn bị.
Các số dư liên quan đến lượng ZIL đã bị đánh cắp trong sự cố này đang được xử lý riêng và sẽ không tự động được khôi phục thông qua các đợt hard fork migration của sàn giao dịch.
Zilliqa đang làm việc với các sàn giao dịch và cơ quan thực thi pháp luật để lần theo dòng tài sản bị đánh cắp. Báo cáo hậu kiểm cho biết một tài khoản trên sàn được dùng để thanh lý một phần số tiền bị đánh cắp đã được xác định và đóng băng, đồng thời dự án đang làm việc với cảnh sát Singapore và một hãng luật về quy trình thu hồi.
Đội ngũ cũng đã đề xuất một cuộc bỏ phiếu cộng đồng riêng về các thay đổi đối với tokenomics của ZIL, có thể bao gồm việc mint thêm token để bồi thường cho những người nắm giữ bị ảnh hưởng. Zilliqa cho biết các chi tiết về điều kiện đủ tiêu chuẩn, số lượng và cơ chế sẽ được công bố cùng đề xuất quản trị, vì bất kỳ đợt phát hành mới nào cũng sẽ làm thay đổi nguồn cung ZIL.
Việc Zilliqa chuyển sang hạ tầng EVM đã bắt đầu từ trước sự cố liên quan đến Ledger.
Blockchain này đã chuyển sang Zilliqa 2.0 vào tháng 6/2025, mang đến khả năng tương thích đầy đủ với Ethereum Virtual Machine cùng với cơ chế đồng thuận proof-of-stake và các thay đổi trong kiến trúc mạng.
Giai đoạn thử nghiệm kéo dài sáu tháng của mạng có sự tham gia của 21 validator bên ngoài, trong đó proto-mainnet đã xử lý 7,5 triệu block và hoàn tất 15 lần nâng cấp client trước khi chuyển đổi.
Hỗ trợ giao dịch legacy vẫn được duy trì sau khi Zilliqa 2.0 đi vào hoạt động, khiến blockchain này đồng thời tồn tại cả hạ tầng giao dịch native cũ lẫn môi trường EVM.
Zilliqa cho biết sự cố Ledger đã thúc đẩy nhanh hơn một quyết định mà họ vốn đã cân nhắc từ trước là loại bỏ hoàn toàn hạ tầng cũ. Dự án mô tả stack legacy là một gánh nặng ngày càng lớn về phát triển và bảo mật, đồng thời cho biết Zilliqa EVM sẽ trở thành môi trường production duy nhất của mạng.
Sự cố bảo mật này diễn ra sau một số vấn đề kỹ thuật trước đó liên quan đến blockchain, dù Zilliqa không liên hệ các đợt gián đoạn đó với lỗ hổng Ledger. Một sự cố ngừng hoạt động của mạng vào tháng 1/2025 được cho là bắt nguồn từ các vấn đề liên quan đến lookup node, trong khi một lỗi khác vào tháng 9/2024 đã khiến việc sản xuất block bị đình trệ.
Báo cáo hậu kiểm của Zilliqa cho biết bản vá cho ứng dụng Ledger đã được gửi lên vào ngày 24/7 và được một kỹ sư của Ledger hợp nhất vào ngày 27/7. Phiên bản đã được sửa khôi phục đầy đủ quá trình tạo nonce cho các chữ ký mới, trong khi các private key đã bị lộ qua các chữ ký legacy trước đó buộc phải bị loại bỏ.





