在确认其 Ledger 硬件钱包应用程序存在关键安全漏洞后,Zilliqa 已暂停所有原生(非 EVM)交易。该漏洞可能使攻击者能够从公开可用的区块链签名中恢复用户的私钥。随着项目与安全研究人员和交易所合作,以遏制事件并为可能受影响的用户制定恢复流程,这一紧急措施随即出台。 根据 X 上的公告,该漏洞仅限于 Zilliqa 的原生区块链,不影响其与 EVM 兼容的网络。 Ledger 硬件设备本身同样不受影响,问题被限制在 Zilliqa Ledger 应用程序的软件实现中。 调查追溯该漏洞源自多年前的加密错误 据 Zilliqa 称,该漏洞源于其在使用 Schnorr 签名时出现的实现错误,这是用于授权原生交易的密码学方案。
随着我们的调查推进,我们想澄清一点:
在当前阶段,我们没有发现任何证据表明该事件是由交易所的钱包管理或运营流程导致的。我们感谢交易所在识别……方面的合作 https://t.co/i6UQ62m4CM
— Zilliqa (@zilliqa) 2026 年 7 月 20 日
该问题源于复制缓冲区的失误:并非为每个签名生成完全随机的 nonce,而是将每个 nonce 的最高 64 位覆盖为 0。这样一来,大幅降低了用于保护每个签名的随机性,从而在攻击者观察链上足够多的交易后,形成了条件,使其能够使用格归约技术来重构私钥。 项目表示,该存在漏洞的代码自 2019 年初次发布 Zilliqa Ledger 应用以来的每个版本中就已存在,这意味着该漏洞在近六年内未被发现。 在 7 月 19 日检测到可疑链上活动后,调查进一步加速。工程师与包括 KuCoin 在内的交易所合作伙伴一起,将攻击追踪到 Ledger 应用的签名流程,并于 7 月 21 日公开确认该漏洞。一日后,Zilliqa 暂停了所有原生交易,并开始缓解工作。 仅特定用户群体被视为存在风险 该漏洞并不会对每一位 ZIL 持有者造成同等影响。根据项目的指引,最高风险群体包括使用以下情况的用户:
项目强调,其生态系统中的多个部分仍未受到影响:
Zilliqa 已敦促可能受影响的用户在发布官方迁移指引之前不要转移资金或尝试自行恢复,并警告称过早采取行动可能会使恢复流程变得更复杂。 交易所迅速行动以遏制潜在后果 该披露促使各大加密货币交易平台立即采取行动。 韩国 Upbit 将 ZIL 归类为需谨慎的资产,暂停存款和取款,并依据该国投资者保护框架将该代币置于下架审查之中,审查预计将持续到 8 月中旬。 其他中心化交易所也在评估 Ledger 应用漏洞的潜在影响以及有关 ZIL 的另一起盗窃(该 ZIL 存放在由生态系统某家交易所合作伙伴管理的离线冷钱包中)的相关报道时,暂时限制了原生 ZIL 转账。尽管这两起事件彼此独立,但时间接近加剧了市场担忧。 在披露之后,投资者情绪恶化。ZIL 在前 24 小时内约下跌 5%,过去一周约下跌 17%,在交易者评估此次安全事件规模后,跌至约 $0.0024。 恢复现在取决于替换已暴露的钱包 与许多软件漏洞不同,本次事件不仅仅是部署打补丁的应用程序。由于存在漏洞的交易签名已经被永久记录在区块链上,仅更新 Ledger 应用无法消除与过去六年中创建的签名相关的暴露。 因此,接下来的响应阶段将把重点放在将受影响用户迁移到新生成的钱包,而不是试图恢复已受影响的钱包。预计在原生网络活动能够完全恢复正常之前,该过程需要 Zilliqa、Ledger、加密货币交易所和钱包持有者之间进行协调。
130.42万 热度
140.51万 热度
7.5万 热度
182.38万 热度
13.03万 热度
Zilliqa 面临关键账本钱包漏洞引发的后果
在确认其 Ledger 硬件钱包应用程序存在关键安全漏洞后,Zilliqa 已暂停所有原生(非 EVM)交易。该漏洞可能使攻击者能够从公开可用的区块链签名中恢复用户的私钥。随着项目与安全研究人员和交易所合作,以遏制事件并为可能受影响的用户制定恢复流程,这一紧急措施随即出台。 根据 X 上的公告,该漏洞仅限于 Zilliqa 的原生区块链,不影响其与 EVM 兼容的网络。 Ledger 硬件设备本身同样不受影响,问题被限制在 Zilliqa Ledger 应用程序的软件实现中。 调查追溯该漏洞源自多年前的加密错误 据 Zilliqa 称,该漏洞源于其在使用 Schnorr 签名时出现的实现错误,这是用于授权原生交易的密码学方案。
随着我们的调查推进,我们想澄清一点:
在当前阶段,我们没有发现任何证据表明该事件是由交易所的钱包管理或运营流程导致的。我们感谢交易所在识别……方面的合作 https://t.co/i6UQ62m4CM
— Zilliqa (@zilliqa) 2026 年 7 月 20 日
该问题源于复制缓冲区的失误:并非为每个签名生成完全随机的 nonce,而是将每个 nonce 的最高 64 位覆盖为 0。这样一来,大幅降低了用于保护每个签名的随机性,从而在攻击者观察链上足够多的交易后,形成了条件,使其能够使用格归约技术来重构私钥。 项目表示,该存在漏洞的代码自 2019 年初次发布 Zilliqa Ledger 应用以来的每个版本中就已存在,这意味着该漏洞在近六年内未被发现。 在 7 月 19 日检测到可疑链上活动后,调查进一步加速。工程师与包括 KuCoin 在内的交易所合作伙伴一起,将攻击追踪到 Ledger 应用的签名流程,并于 7 月 21 日公开确认该漏洞。一日后,Zilliqa 暂停了所有原生交易,并开始缓解工作。 仅特定用户群体被视为存在风险 该漏洞并不会对每一位 ZIL 持有者造成同等影响。根据项目的指引,最高风险群体包括使用以下情况的用户:
项目强调,其生态系统中的多个部分仍未受到影响:
Zilliqa 已敦促可能受影响的用户在发布官方迁移指引之前不要转移资金或尝试自行恢复,并警告称过早采取行动可能会使恢复流程变得更复杂。 交易所迅速行动以遏制潜在后果 该披露促使各大加密货币交易平台立即采取行动。 韩国 Upbit 将 ZIL 归类为需谨慎的资产,暂停存款和取款,并依据该国投资者保护框架将该代币置于下架审查之中,审查预计将持续到 8 月中旬。 其他中心化交易所也在评估 Ledger 应用漏洞的潜在影响以及有关 ZIL 的另一起盗窃(该 ZIL 存放在由生态系统某家交易所合作伙伴管理的离线冷钱包中)的相关报道时,暂时限制了原生 ZIL 转账。尽管这两起事件彼此独立,但时间接近加剧了市场担忧。 在披露之后,投资者情绪恶化。ZIL 在前 24 小时内约下跌 5%,过去一周约下跌 17%,在交易者评估此次安全事件规模后,跌至约 $0.0024。 恢复现在取决于替换已暴露的钱包 与许多软件漏洞不同,本次事件不仅仅是部署打补丁的应用程序。由于存在漏洞的交易签名已经被永久记录在区块链上,仅更新 Ledger 应用无法消除与过去六年中创建的签名相关的暴露。 因此,接下来的响应阶段将把重点放在将受影响用户迁移到新生成的钱包,而不是试图恢复已受影响的钱包。预计在原生网络活动能够完全恢复正常之前,该过程需要 Zilliqa、Ledger、加密货币交易所和钱包持有者之间进行协调。