질리카(Zilliqa)가 레저(Ledger) 하드웨어 지갑의 서명 버그로 6772개 계정의 개인키가 노출됐고, 이 중 66건의 공격 거래를 통해 6억8313만 ZIL이 도난된 사실이 사후 조사에서 확인됐다고 밝혔다. 결함은 앱이 생성한 40바이트 난수 중 잘못된 32바이트를 서명 버퍼에 복사하면서 8바이트의 엔트로피가 소실돼 논스(nonce) 상위 64비트가 항상 0이 되는 구조였고, 이로 인해 동일 계정에서 4개 이상의 서명만 있으면 공용 블록체인 데이터만으로 초 단위에 개인키를 복원할 수 있었다. 최초 도난은 3월4일로 소급 확인됐지만 쿠코인(KuCoin)이 7월19일 콜드월렛의 이상 출금을 신고하면서 사건이 드러났고, 질리카는 다음날 레거시 트랜잭션을 전면 중단했다. 복구 방안은 모든 레거시 계정을 질리카 EVM으로 전면 이전하는 것이지만, 외부 보안감사 완료 전까지 마이그레이션 도구 출시 일정은 정해지지 않았다.
- •레저 서명버그로 6772개 계정 노출, 6억8313만 ZIL 도난
- •엔트로피 8바이트 소실로 4개 이상 서명시 개인키 초단위 복원 가능
- •쿠코인 7월19일 이상거래 신고로 사건 발각, 다음날 거래 전면중단
- •복구는 전체 레거시 계정 EVM 이전, 외부 감사 후 일정 확정
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Zilliqa points to hardware wallet flaw discarding entropy to expose crypto keys, enabling 683M ZIL theft

- 1.Zilliqa 레저 앱 버그로 6,772개 계정 개인키 노출, 683.13M ZIL 도난 확정
- 2.레저 서명 앱이 40바이트 난수 중 상위 8바이트를 0으로 채워 엔트로피 손실, 논스 편향 유발
- 3.동일 계정 편향 서명 4개 이상이면 개인키 복원 가능, 대량 스캔은 5개 이상만 집계
- 4.레거시 트랜잭션 잠정 중단, EVM 전면 마이그레이션은 외부 보안감사 후 시행 예정
왜 중요한가?
이미 공개된 서명은 회수할 수 없어 노출된 키는 영구 위험에 남는다는 점에서, 하드웨어 지갑의 난수 생성 결함이 사후 패치로는 과거 피해를 되돌릴 수 없음을 보여주는 사례다.
본문 미리보기
The post-mortem says 683.13 million ZIL was proven stolen while the bulk scan omitted the four-signature floor. The post Zilliqa points to hardware wallet flaw discarding entropy to expose crypto keys, enabling 683M ZIL theft appeared first on CryptoSlate.
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 10:53AI 초안



