← Terug naar het nieuws
Crypto

Zilliqa-bug op Ledger exposeert miljoenen munten: 683 miljoen ZIL gestolen

Een beveiligingsfout in de Ledger-integratie van Zilliqa heeft minstens 6.772 accounts blootgesteld aan aanvallen. Criminelen hebben via deze kwetsbaarheid 683,13 miljoen ZIL-tokens gestolen, verspreid over 66 succesvolle transacties. Vijftig accounts zijn volledig leeggehaald.

Hoe de fout werkeerde

De applicatie genereerde 40 willekeurige bytes, maar plaatste slechts 32 daarvan in de handtekeningenbuffer. De resterende acht bytes waren vulling met nullen in plaats van echte entropy. Dit dwingt de eerste 64 bits van iedere ondertekening naar nul.

Volgens Zilliqa konden aanvallers met slechts vier van zulke vervalste ondertekeningen van dezelfde account de privésleutel reconstrueren—rechtstreeks uit publieke blockchain-data en in enkele seconden op standaard computerhardware. De onderzoeksscanning telde alleen accounts met minstens vijf dergelijke ondertekeningen, wat betekent dat accounts met precies vier daarvan niet in het eindtotaal zijn opgenomen.

Tijdlijn en ontdekking

De eerste bewezen diefstal vond plaats op 4 maart. De exchange KuCoin meldde op 19 juli ongewone transacties van één van haar cold wallets—ruim vier maanden later. Zilliqa schakelde legacy-transacties op 20 juli uit, ruim drie uur nadat de laatste aanval plaatsvond.

Wat nu?

De fout beperkt zich tot Zilliqa's oude, niet-EVM-handtekeningspad. Zilliqa EVM, herstelphrases en andere wallets via hetzelfde apparaat zijn niet aangetast. Het netwerk werkt momenteel aan migratie van alle gebruikers naar het nieuwe EVM-systeem, maar wacht nog op een externe veiligheidsbeoordeling voordat de tool beschikbaar komt. Legacy-transacties blijven gepauzeerd.

💬 De pushnieuws-chat

Praat mee — dezelfde chat onder elk artikel. Berichten zijn openbaar. Huisregels
Chat laden…
Over PushNieuws