Zilliqa紧急披露Ledger漏洞:原生交易签名或致私钥泄露

王林

王林

2026-07-25

327人浏览

原创

公链zilliqa发布紧急安全公告:硬件walletledger重大漏洞,受影响用户切勿自行转账

硬件wallet通常被认为是保管加密资产时较为安全的工具,但它的安全性并不只取决于设备本身。对普通用户来说,更需要注意的是:如果底层应用程序在密码学实现上出现问题,即便设备没有损坏,也可能引发严重的链上安全风险。

根据 Zilliqa 官方帐号(@zilliqa)发布的紧急安全公告,Zilliqa Ledger 应用程序被发现存在一项高风险漏洞。该问题影响原生(非 EVM)Zilliqa 交易的 Schnorr 签名生成流程,攻击者可能利用公开的链上数据反推出用户私钥。

Zilliqa Ledger 漏洞是什么:问题出在原生交易的 Schnorr 签名流程

如果用更容易理解的方式来说,这次 Zilliqa 安全事件的核心,不在区块链网络本身,而在原生交易签名时使用的底层程序实现。

Zilliqa 原生交易采用 secp256k1 曲线上的 EC-Schnorr 签名机制。签名时,系统本应生成一个 256 位、足够随机的随机数(Nonce,通常记为 k)。这个随机数很关键,因为它直接关系到签名是否安全。

Zilliqa 团队调查后发现,程序虽然先生成了 40 字节随机数并完成取模处理,但在复制到 nonce 缓冲区时,实际只复制了 32 字节。

看起来只是一个底层实现细节,但影响非常大。由于这个错误,随机数的前 64 位恒为零,也就是 k

官方表示,攻击者可能利用这种偏差,结合格基还原法(lattice reduction)求解隐藏数字问题(Hidden Number Problem),进一步恢复用户的完整私钥。

Zilliqa 安全公告时间线:漏洞已存在多年,频繁使用原生交易的账户风险更高

从官方披露的时间线来看,这一漏洞并不是刚出现的新问题,而是自 2019 年起就存在于所有版本的 Zilliqa Ledger 应用程序中,持续时间较长。

直到今年 7 月 19 日,团队才观察到符合主动攻击特征的链上活动;7 月 21 日,官方正式确认问题根因,并成功复现漏洞。

这意味着,真正需要重点关注的,是过去曾用 Ledger 硬件wallet签署过原生 Zilliqa 交易的用户,尤其是使用 ZIL1 地址的账户。

官方进一步警告称,如果相关账户过去通过 Ledger 已广播约 5 笔或以上原生交易,由于链上已经累积了足够的签名特征,其私钥目前应被视为“已遭破解”。

不过,官方也明确说明,使用 EVM 工具生成的 0x 地址交易,以及通过 Zilliqa 官方 SDK(如 zilliqa-js)生成的交易,并不受本次漏洞影响。

Ai Agents Base
Ai Agents Base

AI Agent智能体综合目录网站

下载

Zilliqa Ledger 漏洞影响范围:哪些用户需要重点留意

结合官方说明,本次事件的影响范围相对清晰,关键要看用户是否使用了存在缺陷的原生签名流程。

  • 受影响用户:使用 Ledger 硬件wallet签署原生 Zilliqa 交易的 ZIL1 地址用户。
  • 高风险情形:过去已通过 Ledger 广播约 5 笔或以上原生交易的账户。
  • 不受影响交易:通过 EVM 工具生成的 0x 地址交易。
  • 不受影响方式:通过 Zilliqa 官方 SDK(如 zilliqa-js)生成的交易。

简单理解,如果你使用的是 Zilliqa 原生地址并通过 Ledger 完成过原生交易签名,就需要特别留意官方后续通知;如果使用的是 EVM 体系下的 0x 地址交易,则官方表示不在本次漏洞影响范围内。

官方应对措施:已暂停原生交易,受影响用户不要自行转帐

为了避免风险继续扩大,Zilliqa 团队目前已紧急暂停所有原生(非 EVM)交易,并正与 Ledger 官方合作推进修复版本发布。

对于可能受影响的 Ledger 用户,官方给出的态度也非常明确:现阶段不要自行进行任何转帐操作。

原因在于,如果私钥已经暴露,用户主动发起转帐后,攻击者可能监控链上动态,并通过机器人抢先交易(Front-running)进行拦截。也就是说,自行转帐未必能降低风险,反而可能让资产更快暴露在攻击之下。

基于这一点,官方建议相关用户等待 Zilliqa 后续公布统一协调的补救方案,而不是自行尝试处理。

KuCoin 协助排查,但问题本质仍是 Ledger 应用程序漏洞

此外,Zilliqa 在公告中提到,KuCoin 在此次事件中提供了协助,包括帮助定位 Ledger 应用中的 Nonce 问题,并从链上签名中协助恢复受影响私钥,以确认攻击路径和手法。

不过,Zilliqa 也特别澄清,本次事件的本质是 Ledger 应用程序层面的技术漏洞,与交易所wallet管理机制无关。

这次 Zilliqa 安全事件对用户意味着什么

这起事件再次说明,即使是在硬件wallet场景下,安全风险也不只是“设备有没有被盗”这么简单。只要签名实现本身存在底层缺陷,公开的链上数据也可能被用于攻击分析。

对于已经处于风险范围内的用户来说,当前更重要的不是自行转移资产,而是持续关注项目方与相关服务方后续发布的补救公告和处理安排。

风险提示:涉及链上签名、私钥与硬件wallet的安全事件通常专业性较强,处理不当可能进一步放大风险。用户应以项目方和相关服务方后续公告为准,谨慎进行资产操作,避免因自行转帐或重复签名造成更多损失。

相关专题

更多
edge是什么浏览器
edge是什么浏览器

Edge是一款由Microsoft开发的网页浏览器,是Windows 10操作系统中默认的浏览器,其目标是提供更快、更安全、更现代化的浏览器体验。本专题为大家提供edge浏览器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.21

2336

5

IE浏览器自动跳转EDGE如何恢复
IE浏览器自动跳转EDGE如何恢复

ie浏览器自动跳转edge的解决办法:1、更改默认浏览器设置;2、阻止edge浏览器的自动跳转;3、更改超链接的默认打开方式;4、禁用“快速网页查看器”;5、卸载edge浏览器;6、检查第三方插件或应用程序等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.05

1333

4

如何解决Edge打开但没有标题的问题
如何解决Edge打开但没有标题的问题

若 Microsoft Edge 浏览器打开后无标题(窗口空白或标题栏缺失),可尝试以下方法解决: 重启 Edge:关闭所有窗口,重新启动浏览器。 重置窗口布局:右击任务栏 Edge 图标 → 选择「最大化」或「还原」。 禁用扩展:进入 edge://extensions 临时关闭插件测试。 重置浏览器设置:前往 edge://settings/reset 恢复默认配置。 更新或重装 Edge:检查最新版本,或通过控制面板修复

2025.04.24

1775

6

li是什么元素
li是什么元素

li是HTML标记语言中的一个元素,用于创建列表。li代表列表项,它是ul或ol的子元素,li标签的作用是定义列表中的每个项目。本专题为大家li元素相关的各种文章、以及下载和课程。

2023.08.03

596

5

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

8

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

5

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

7

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

4

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习