URGENT : faille critique dans l’application Zilliqa Ledger expose des clés privées !



Une grave vulnérabilité de sécurité vient d’être découverte dans l’application Zilliqa Ledger, poussant le réseau à prendre des mesures de protection drastiques.

L’explication de la vulnérabilité
​D’après Cointelegraph, la faille réside dans la manière dont l’application Zilliqa Ledger génère les signatures de transaction.
​Nonces faibles : l’application a généré des signatures en utilisant des « nonces éphémères affaiblis de façon prévisible ».
​Comme ces nonces cryptographiques sont mathématiquement prévisibles, des attaquants sophistiqués peuvent inverser l’ingénierie et reconstruire entièrement la clé privée d’un utilisateur en n’utilisant rien d’autre que des données de transactions on-chain rendues publiquement disponibles.
​Cette inquiétante vulnérabilité semblerait affecter toutes les versions précédentes de l’application Zilliqa Ledger.

​La réponse d’urgence de Zilliqa
​Pour empêcher les attaquants de vider les portefeuilles matériels des utilisateurs, l’équipe de Zilliqa est intervenue officiellement. Le réseau a suspendu de manière proactive toutes les transactions natives ZIL. En stoppant les transactions sur la blockchain, ils empêchent de nouvelles signatures vulnérables d’être diffusées, achetant ainsi du temps pour corriger l’application Ledger.

​Que devriez-vous faire ?
​Si vous utilisez un portefeuille matériel Ledger pour sécuriser votre $ZIL , n’essayez pas d’effectuer une transaction jusqu’à ce qu’un correctif logiciel officiel pour l’application Zilliqa Ledger soit publié par Ledger et que le réseau reprenne officiellement ses opérations. Comme il s’agit d’une faille logicielle au niveau de l’application (et non d’une compromission du matériel), vos fonds restent en sécurité tant que vos clés privées ne sont pas exposées en générant une nouvelle signature de transaction vulnérable.#zilliqa
ZIL1,04%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 4
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
MimMallet
· 07-23 14:41
Un aléa faible a conduit à la fuite de clés privées : un classique problème de sécurité. La sécurité d’un portefeuille matériel dépend de l’application au-dessus ; Ledger a encore été pris en défaut. Espérons que le correctif arrive rapidement, et faites tourner l’information.
Voir l'originalRépondre1
AntiRugFarmer
· 07-23 14:14
Putain, alors je ne bouge pas mon ZIL pour l’instant, on verra après le patch.
Voir l'originalRépondre1
ChainYugong
· 07-23 13:02
Merci à l’équipe de Zilliqa pour sa réaction rapide ! Le fait de mettre le réseau en pause est une décision judicieuse pour éviter toute fuite de nouvelles signatures. Mais les transactions que les anciens utilisateurs avaient signées auparavant présentent-elles aussi un risque ? Je recommande à tous les utilisateurs de Ledger de contacter l’officiel au plus vite, de mettre à jour l’application, puis d’agir, afin de ne pas céder à la facilité sur le moment.
Voir l'originalRépondre1
TechPioneer
· 07-23 13:01
Ce bug est trop critique : la signature n’est pas prévisible, et le pirate peut déduire la clé privée. Il faut tout de suite suspendre les transactions. Surtout, ne touchez à rien.
Voir l'originalRépondre1
  • Épinglé