七年隐患终曝光:某加密钱包应用私钥泄露风险被确认
币界网消息,最近一款加密钱包应用泄露了用户的私钥长达七年,直到上周才被发现。Zilliqa的Ledger应用自2019年起就存在一个关键的签名过程漏洞,未能为每个签名生成新的随机nonce,而是复制了错误的字节,导致部分nonce固定为零。这个小而可预测的缺陷使得每次签名都泄露了更多关于私钥的信息。经过大约五次签名,攻击者可以在普通笔记本上在几秒钟内恢复完整的私钥。该漏洞存在于应用的每个版本中,直到上周钱包开始被盗时才被完全忽视。损害是永久性的,这些有缺陷的签名不可变地记录在区块链上,受影响的用户无法安全地转移资金,因为攻击者已经掌握了密钥,并几乎肯定会在任何竞赛中获胜。