Zilliqa、重大なLedgerウォレットの脆弱性による余波に直面

  • Zilliqaは、Ledgerウォレットアプリケーションにおける重大な脆弱性を特定した後、ネイティブ取引を停止しました。
  • この欠陥により、攻撃者が複数年にわたって生成された取引署名から秘密鍵を再構築できる可能性があります。
  • 取引所は、影響を受けたユーザー向けの復旧手順をネットワークが準備する間、ZILの送金を制限しています。
  • この問題はZilliqaのネイティブLedgerアプリケーションに限定されており、LedgerのハードウェアやEVMネットワークには影響しません。

Zilliqaは、Ledgerハードウェアウォレットアプリケーションにおける重大なセキュリティ脆弱性を確認した後、ネイティブ(非EVM)取引をすべて停止しました。これは、公に利用可能なブロックチェーン署名から攻撃者がユーザーの秘密鍵を回復できる可能性がある欠陥です。この緊急措置は、プロジェクトがセキュリティ研究者や取引所と協力して事案を封じ込め、潜在的に影響を受けたユーザー向けの復旧プロセスを開発するために取り組んでいることに伴うものです。 Xでの発表によれば、この脆弱性はZilliqaのネイティブ・ブロックチェーンに限定されており、EVM互換ネットワークには影響しません。 また、Ledgerのハードウェア機器そのものも引き続き影響を受けず、問題はZilliqa Ledgerアプリケーションのソフトウェア実装に限定されています。 調査により、欠陥は何年も前の暗号バグにまでさかのぼれられた Zilliqaによると、この脆弱性は、ネイティブ取引を認可するために使われる暗号スキームであるSchnorr署名の利用における実装ミスに由来したとのことです。

調査が進む中で、重要な点を1つ明確にしたいと思います。

現時点では、この事案が取引所のウォレット管理や運用プロセスによって引き起こされたという証拠は見つかっていません。… https://t.co/i6UQ62m4CM を特定するうえでの取引所の協力に感謝します

— Zilliqa (@zilliqa) 2026年7月20日

各署名ごとに完全にランダムなノンスを生成する代わりに、バッファコピーのミスにより、すべてのノンスの上位64ビットがゼロで上書きされていました。これにより、各署名を保護するランダム性が大きく低下し、十分な数のオンチェーン取引を観測した攻撃者が、格子低減(lattice reduction)手法を用いて秘密鍵を再構築できるような状況が生まれました。 プロジェクトは、脆弱なコードがZilliqa Ledgerアプリケーションの初回リリース(2019年)以来、すべてのバージョンに存在していたと述べており、そのため欠陥は約6年間発見されませんでした。 調査は、7月19日に不審なオンチェーン活動が検出されたことで加速しました。KuCoinを含む取引所パートナーと連携しながら、エンジニアは攻撃をLedgerアプリケーションの署名プロセスにまで追跡し、7月21日に公に脆弱性を確認しました。1日後、Zilliqaはすべてのネイティブ取引を停止し、緩和(ミティゲーション)作業を開始しました。 リスクがあるのは特定のユーザーグループのみ この脆弱性は、すべてのZIL保有者に同じように影響するわけではありません。プロジェクトの案内に基づくと、最もリスクが高いグループには以下のユーザーが含まれます。

  • Ledgerデバイスを使用してネイティブ(非EVM)のZIL取引を行った。
  • 2019年から2026年7月までの間に取引へ署名した。
  • 同じ秘密鍵で約5件以上の署名を生成した。

プロジェクトは、エコシステムの複数の部分が影響を受けないことを強調しました。

  • Ledgerハードウェアデバイスは侵害されていない。
  • ZilliqaのEVM互換ブロックチェーンは引き続き正常に稼働している。
  • ソフトウェアウォレットは、この脆弱性の影響を受けない。

Zilliqaは、影響を受ける可能性のあるユーザーに対し、公式な移行手順が公開されるまで資金を動かしたり、独自の復旧を試みたりしないよう促し、時期尚早な対応は復旧プロセスを複雑にし得ると警告しました。 取引所は潜在的な悪影響の封じ込めに迅速に動く 開示を受け、暗号資産の取引プラットフォーム全体で即時の対応が行われました。 韓国のUpbitは、ZILを注意喚起(cautionary)資産として分類し、入出金を停止し、投資家保護の枠組みに基づいて8月中旬までトークンの上場廃止(デリスティング)審査にかけました。 他の中央集権型取引所も、Ledgerアプリケーションの脆弱性と、エコシステムの取引所パートナーの管理するオフライン・コールドウォレットに保管されていたZILに関する別件の窃盗の報告の両方が与える影響の可能性を評価しながら、ネイティブZILの送金を一時的に制限しました。これらの事案は別物ですが、時期が近かったことで市場全体の懸念が強まりました。 投資家心理は開示後に悪化しました。ZILは直近24時間で約5%下落し、過去1週間では約17%下落して、取引価格は約$0.0024まで下がりました。トレーダーがセキュリティ事故の規模を見極めたためです。 復旧は、露出したウォレットを置き換えることにかかっている 多くのソフトウェア脆弱性とは異なり、この事案は修正版アプリケーションを導入するだけで済みません。脆弱な取引署名はすでにブロックチェーン上に恒久的に記録されているため、Ledgerアプリを更新しても、過去6年間に作成された署名に紐づく露出を解消することはできません。 したがって、次の対応フェーズでは、侵害されたものを復元するのではなく、影響を受けたユーザーを新たに生成されたウォレットへ移行することに重点が置かれます。このプロセスが、ネイティブネットワークの活動を完全に通常化するためには、Zilliqa、Ledger、暗号資産取引所、そしてウォレット保有者間の連携が必要になると見込まれます。

ZIL-1.75%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • コメント
  • リポスト
  • 共有
コメント
コメントを追加
コメントを追加
コメントなし
  • ピン留め