
隨著 Zilliqa 在一起導致數千個帳戶暴露的安全事件後,將其舊版交易系統退役,Binance 已開始支援 Zilliqa 的 EVM 網路,用於 ZIL 的充值與提現。
Binance 表示,ZIL 將以 1:1 的比例,從舊版 Zilliqa 主網地址遷移至 Zilliqa EVM 網路,持有該代幣於 Binance 平台上的用戶,技術流程將由交易所代為處理。
自 8 月 5 日 01:00 UTC 起,Binance 已持續暫停透過舊版 Zilliqa 網路進行的充值與提現。待遷移完成後,交易所將開放透過 Zilliqa EVM 進行 ZIL 充值與提現,且不會另行發布公告。
遷移完成後,舊版 Zilliqa 的充值與提現將不再受到支援。在此過程中,涉及 ZIL 的現貨交易、槓桿交易、期貨以及 Binance Earn 產品仍將維持可用。
Binance 此舉是 Zilliqa 持續推動的一部分。此前,由於 Zilliqa Ledger 應用程式中的漏洞使部分私鑰面臨風險,Zilliqa 正將交易所、託管機構與個人持幣者,自其基於 Schnorr 簽章的舊版交易系統中遷出。
此次遷移起因於 Zilliqa 的 Ledger 應用程式存在漏洞,該漏洞影響了使用 Ledger 裝置簽署的原生、非 EVM 交易。
如 crypto.news 先前報導,問題出在該應用程式生成 Schnorr 簽章的方式。每次簽章都需要一個隨機的秘密數值,即 nonce,但受影響的應用程式錯誤地將生成的資料複製到簽章緩衝區中。
Zilliqa 於 8 月 20 日發布的事後報告指出,該錯誤使每個 nonce 的高 64 位元固定為零,降低了保護私鑰所需的隨機性。攻擊者可利用同一帳戶的多個公開簽章來重建其私鑰。
該缺陷存在於 2019 年至 2026 年間發布的所有版本 Zilliqa Ledger 應用程式中。Zilliqa 表示,首起已證實的盜竊事件發生於 3 月 4 日,比問題被發現早了數個月。
異常活動在 7 月升溫。7 月 19 日,KuCoin 在其一個冷錢包中發現異常轉出交易後通知了 Zilliqa。Zilliqa 於 7 月 20 日停用了舊版交易,並在隔日查明根本原因。
該專案後來確認,至少有 6.8313 億枚 ZIL 在 66 筆交易中遭竊。共有 6,772 個帳戶被確認暴露,其中 51 個帳戶資金已被盜空。Zilliqa 表示,這兩項數據都只是目前已確認的最低總數,因為未來仍可能識別出更多暴露帳戶。
7 月暫停 ZIL 轉帳時,最初披露的細節相當有限。當時,Zilliqa 僅表示一家交易所合作夥伴的冷錢包遭竊,但尚未確認攻擊手法或涉案金額。
Zilliqa EVM 交易並未受到此漏洞影響。該專案表示,使用其支援 SDK 的軟體錢包能正確生成 nonce,而儲存在 Ledger 裝置上的助記詞也未遭暴露。
修復 Ledger 應用程式可防止新的弱簽章產生,但 Zilliqa 表示,對於那些已透過永久儲存在鏈上的簽章而暴露的私鑰,已無法再加以保護。
因此,該專案決定將舊版非 EVM 交易系統退役,並將用戶遷移至 Zilliqa EVM。舊版地址正在被淘汰,資產餘額則在協議層級重新分配至 EVM 地址。
交易所遷移採分批進行,因為每個參與平台都必須先提供並驗證其 EVM 錢包地址,之後才能重新分配餘額。
首輪交易所遷移硬分叉於 9 月 2 日進行,將存放於舊版 Schnorr 錢包中的餘額,轉移至參與交易所提供的 EVM 地址。
第一批包括 KuCoin、MEXC、OKCoin、Binance US、Bitvavo、Korbit、Indodax、Bitrue、WhiteBIT、CoinSpot 與 CoinSwitch。在這些參與交易所持有 ZIL 的用戶無需採取任何行動。
第二次硬分叉排定於 9 月 22 日,涵蓋 CoinEx、HTX、Bitkub、GOPAX、Coinone、OKX、LBank、Crypto.com、Gate、Paribu、CEX.IO 與 Bitget。
Bybit 與 Bithumb 預計將加入第三輪遷移硬分叉,而 Zilliqa 表示,隨著地址映射持續蒐集與驗證中,其也持續與其他平台保持聯繫。
Binance 先前並未列入早期批次。其最新公告如今確認,該交易所將停止支援舊網路,並把其 ZIL 充值與提現基礎設施轉移至 Zilliqa EVM。
受舊版地址退役影響的,不僅只有交易所用戶。
Zilliqa 已為將 ZIL 存放於自有舊版錢包中的用戶,開發了一套基於零知識證明的遷移系統。該系統旨在讓持有人無需向 Zilliqa 提供助記詞或私鑰,也能證明自己擁有某個舊地址,並將對應餘額轉移至 EVM 地址。
根據 Zilliqa 9 月的更新,ZKP 遷移工具的審計已完成,安全審查後正進行內部測試。其上線目標時間為 9 月 22 日,並將同步啟用遷移流程所需的託管合約。
該專案已警告用戶,不要嘗試透過已暴露的舊版金鑰轉移資金。一旦攻擊者根據舊簽章重建私鑰,合法持有人與攻擊者雙方都能對該帳戶簽署交易。
因此,舊版交易已對所有持有人停用,包括那些從未暴露的帳戶。Zilliqa 表示,在遷移流程準備期間,凍結舊交易系統可防止持有重建金鑰的攻擊者轉移資金。
與此次事件中已遭竊 ZIL 相關的餘額將另行處理,不會透過交易所遷移硬分叉自動恢復。
Zilliqa 一直與交易所及執法機關合作追蹤遭竊資產。其事後報告指出,一個用於拋售部分贓款的交易所帳戶已被識別並凍結,該專案也正與新加坡警方及一家律師事務所合作進行追償。
團隊另行提出一項有關 ZIL 代幣經濟學調整的社群投票提案,其中可能包括增發代幣以補償受影響持有人。Zilliqa 表示,關於資格、數量與執行機制的細節,將隨治理提案一併公布,因為任何新增發行都會改變 ZIL 的供應量。
Zilliqa 轉向 EVM 基礎設施,其實早在 Ledger 事件發生前就已開始。
該區塊鏈於 2025 年 6 月升級至 Zilliqa 2.0,帶來完整的以太坊虛擬機相容性,同時導入權益證明共識機制與網路架構調整。
其為期六個月的測試期間涵蓋 21 個外部驗證者,在正式轉換前,proto-mainnet 共處理了 750 萬個區塊,並完成 15 次客戶端升級。
Zilliqa 2.0 上線後,舊版交易支援仍持續存在,使該區塊鏈同時保留了較舊的原生交易基礎設施與其 EVM 環境。
Zilliqa 表示,Ledger 事件加速了其原本就已在考慮的決定,即全面淘汰舊基礎設施。該專案形容舊版技術堆疊正成為日益加重的開發與安全負擔,並稱 Zilliqa EVM 將成為其唯一的正式生產環境。
此次安全事件發生前,該區塊鏈也曾出現數起技術問題,但 Zilliqa 並未將那些停機事故與 Ledger 漏洞直接聯繫起來。2025 年 1 月的一次網路中斷被歸因於 lookup 節點相關問題,而 2024 年 9 月的另一個漏洞則曾導致區塊生產停止。
Zilliqa 的事後報告指出,Ledger 應用程式修補程式於 7 月 24 日提交,並於 7 月 27 日由一名 Ledger 工程師合併。修正後的版本可為新簽章恢復完整的 nonce 生成,但那些已透過先前舊版簽章暴露的私鑰仍必須淘汰。