Binance unterstützt Zilliqa-Migration zum EVM, während das alte ZIL-Netzwerk abgeschaltet wird

ZIL
Ledger-SicherheitslückeSchnorr-SignaturSicherheitsvorfallEVM-MigrationZilliqa
vor 2 StundenQuelle: crypto.news
Binance unterstützt Zilliqa-Migration zum EVM, während das alte ZIL-Netzwerk abgeschaltet wird

Binance hat damit begonnen, das EVM-Netzwerk von Zilliqa für ZIL-Einzahlungen und -Auszahlungen zu unterstützen, da die Blockchain ihr Legacy-Transaktionssystem nach einem Sicherheitsvorfall, bei dem Tausende von Konten offengelegt wurden, außer Betrieb nimmt.

Zusammenfassung

  • Binance wird ZIL im Verhältnis 1:1 vom Legacy-Zilliqa-Netzwerk auf Zilliqa EVM migrieren und den Prozess für die Nutzer übernehmen.
  • Zilliqa stellt sein Legacy-Transaktionssystem ein, nachdem ein Fehler in der Ledger-App 6.772 Konten offengelegt und dazu geführt hat, dass mindestens 683,13 Millionen ZIL gestohlen wurden.
  • Der ZIL-Handel auf Binance bleibt unberührt, während zukünftige Einzahlungen und Auszahlungen über Zilliqa EVM abgewickelt werden.
  • Selbstverwahrer werden über einen separaten, auf Zero-Knowledge-Beweisen basierenden Migrationsprozess umgestellt, der darauf ausgelegt ist, offengelegte Legacy-Schlüssel außer Betrieb zu nehmen.

Binance erklärte, dass ZIL im Verhältnis 1:1 von Legacy-Zilliqa-Mainnet-Adressen auf das Zilliqa-EVM-Netzwerk migriert wird, wobei die Börse den technischen Prozess für Nutzer übernimmt, die den Token auf ihrer Plattform halten.

Einzahlungen und Auszahlungen über das Legacy-Zilliqa-Netzwerk sind auf Binance seit dem 5. August um 01:00 UTC ausgesetzt. Sobald die Migration abgeschlossen ist, wird die Börse ZIL-Einzahlungen und -Auszahlungen über Zilliqa EVM ohne gesonderte Ankündigung öffnen.

Legacy-Zilliqa-Einzahlungen und -Auszahlungen werden nach der Migration nicht mehr unterstützt. Spot-Handel, Margin-Handel, Futures und Binance-Earn-Produkte mit ZIL bleiben während des Prozesses verfügbar.

Der Schritt von Binance ist Teil der laufenden Bemühungen von Zilliqa, Börsen, Verwahrer und einzelne Halter von seinem Legacy-Transaktionssystem auf Basis von Schnorr wegzuführen, nachdem ein Fehler in der Zilliqa-Ledger-Anwendung einige private Schlüssel anfällig gemacht hat.

Zilliqa-Migration folgt auf Ledger-Signaturfehler

Die Migration geht auf eine Schwachstelle in der Zilliqa-Ledger-Anwendung zurück, die native, nicht-EVM-Transaktionen betraf, die mit Ledger-Geräten signiert wurden.

Wie crypto.news zuvor berichtete, betraf das Problem die Art und Weise, wie die Anwendung Schnorr-Signaturen erzeugte. Jede Signatur erfordert eine zufällige geheime Zahl, bekannt als Nonce, aber die betroffene Anwendung kopierte die erzeugten Daten fälschlicherweise in den Signaturpuffer.

Die Post-Mortem-Analyse von Zilliqa vom 20. August ergab, dass der Fehler die obersten 64 Bits jeder Nonce auf null fixierte, wodurch die Zufälligkeit, die zum Schutz eines privaten Schlüssels erforderlich ist, verringert wurde. Ein Angreifer könnte mehrere öffentliche Signaturen desselben Kontos verwenden, um dessen privaten Schlüssel zu rekonstruieren.

Der Defekt war in jeder veröffentlichten Version der Zilliqa-Ledger-Anwendung zwischen 2019 und 2026 vorhanden. Zilliqa gab an, dass der erste nachgewiesene Diebstahl am 4. März erfolgte, Monate bevor das Problem entdeckt wurde.

Die Aktivität nahm im Juli zu, und KuCoin benachrichtigte Zilliqa am 19. Juli, nachdem es ungewöhnliche ausgehende Transaktionen von einer seiner Cold Wallets festgestellt hatte. Zilliqa deaktivierte Legacy-Transaktionen am 20. Juli, bevor es am folgenden Tag die Grundursache identifizierte.

Das Projekt bestätigte später, dass mindestens 683,13 Millionen ZIL über 66 Transaktionen gestohlen wurden. Insgesamt wurden 6.772 Konten als offengelegt identifiziert, während 51 Konten geleert wurden. Zilliqa bezeichnete beide Zahlen als Mindestbestätigungssummen, da weitere offengelegte Konten noch identifiziert werden könnten.

Die ersten Details waren viel begrenzter, als ZIL-Transfers im Juli ausgesetzt wurden. Zu diesem Zeitpunkt gab Zilliqa bekannt, dass ein Börsenpartner einen Cold-Wallet-Diebstahl erlitten hatte, aber die Angriffsmethode oder den betroffenen Betrag nicht identifiziert hatte.

Zilliqa-EVM-Transaktionen waren von der Schwachstelle nicht betroffen. Das Projekt erklärte, dass Software-Wallets, die seine unterstützten SDKs verwenden, Nonces korrekt generierten, während die auf Ledger-Geräten gespeicherte Wiederherstellungsphrase nicht offengelegt wurde.

ZIL-Guthaben werden auf EVM-Adressen übertragen

Die Behebung der Ledger-Anwendung könnte neue schwache Signaturen verhindern, aber Zilliqa erklärte, dass es private Schlüssel, die bereits durch dauerhaft onchain gespeicherte Signaturen offengelegt wurden, nicht sichern könne.

Das Projekt entschied sich daher, das Legacy-Nicht-EVM-Transaktionssystem außer Betrieb zu nehmen und Nutzer auf Zilliqa EVM umzustellen. Legacy-Adressen werden außer Betrieb genommen, während Guthaben auf Protokollebene EVM-Adressen neu zugewiesen werden.

Börsenmigrationen wurden in Chargen durchgeführt, da jede teilnehmende Plattform ihre EVM-Wallet-Adressen bereitstellen und verifizieren muss, bevor Guthaben neu zugewiesen werden können.

Der erste Börsenmigrations-Hardfork fand am 2. September statt und verlagerte Guthaben, die in Legacy-Wallets auf Schnorr-Basis gehalten wurden, auf EVM-Adressen, die von den teilnehmenden Börsen bereitgestellt wurden.

KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot und CoinSwitch waren in der ersten Charge enthalten. Nutzer, die ZIL auf den teilnehmenden Börsen hielten, mussten keine Maßnahmen ergreifen.

Ein zweiter Hardfork war für den 22. September geplant und umfasste CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO und Bitget.

Binance war außerhalb der früheren Chargen geblieben. Seine neueste Ankündigung bestätigt nun, dass die Börse die Unterstützung des alten Netzwerks einstellen und ihre ZIL-Ein- und -Auszahlungsinfrastruktur auf Zilliqa EVM umstellen wird.

Selbstverwahrer haben einen separaten ZIL-Migrationsweg

Börsenkunden sind nicht die einzigen Halter, die von der Stilllegung von Legacy-Adressen betroffen sind.

Zilliqa hat ein auf Zero-Knowledge-Beweisen basierendes Migrationssystem für Nutzer entwickelt, die ZIL in ihren eigenen Legacy-Wallets halten. Das System soll es einem Halter ermöglichen, das Eigentum an einer alten Adresse nachzuweisen und das zugehörige Guthaben auf eine EVM-Adresse zu übertragen, ohne Zilliqa eine Seed-Phrase oder einen privaten Schlüssel preiszugeben.

Das Audit des ZKP-Migrationstools wurde laut einem September-Update von Zilliqa abgeschlossen, wobei interne Tests nach der Sicherheitsüberprüfung folgten. Der Rollout war für den 22. September zusammen mit der Aktivierung eines für den Migrationsprozess erforderlichen Escrow-Vertrags geplant.

Das Projekt hat Nutzer davor gewarnt, zu versuchen, Gelder über exponierte Legacy-Schlüssel zu bewegen. Sobald ein Angreifer einen privaten Schlüssel aus alten Signaturen rekonstruiert, können sowohl der rechtmäßige Halter als auch der Angreifer Transaktionen vom Konto signieren.

Legacy-Transaktionen wurden daher für alle Halter deaktiviert, einschließlich Konten, die nie exponiert waren. Zilliqa sagte, dass das Einfrieren des alten Transaktionssystems Angreifer mit rekonstruierten Schlüsseln daran hinderte, Gelder zu bewegen, während der Migrationsprozess vorbereitet wurde.

Guthaben, die mit bereits während des Vorfalls gestohlenen ZIL verbunden sind, werden separat behandelt und nicht automatisch durch die Börsenmigrations-Hardforks wiederhergestellt.

Zilliqa hat mit Börsen und Strafverfolgungsbehörden zusammengearbeitet, um die gestohlenen Vermögenswerte zu verfolgen. In seiner Post-Mortem-Analyse hieß es, dass ein Börsenkonto, das zur Liquidierung eines Teils der gestohlenen Gelder verwendet wurde, identifiziert und eingefroren wurde, während das Projekt mit der Polizei von Singapur und einer Anwaltskanzlei am Wiederherstellungsprozess arbeitete.

Das Team hat separat eine Community-Abstimmung über Änderungen der ZIL-Tokenomics vorgeschlagen, die die Prägung von Token zur Entschädigung betroffener Halter umfassen könnte. Zilliqa sagte, dass Details zu Berechtigung, Beträgen und Mechanismen mit dem Governance-Vorschlag veröffentlicht würden, da jede neue Ausgabe das ZIL-Angebot verändern würde.

Zilliqa EVM wird zur Produktionsumgebung des Netzwerks

Zilliqas Bewegung in Richtung EVM-Infrastruktur begann vor dem Ledger-Vorfall.

Die Blockchain wechselte im Juni 2025 zu Zilliqa 2.0 und brachte vollständige Ethereum Virtual Machine-Kompatibilität zusammen mit einem Proof-of-Stake-Konsenssystem und Änderungen an der Architektur des Netzwerks.

Die sechsmonatige Testphase umfasste 21 externe Validatoren, wobei das Proto-Mainnet 7,5 Millionen Blöcke verarbeitete und 15 Client-Upgrades vor dem Übergang abschloss.

Die Unterstützung für Legacy-Transaktionen wurde nach dem Start von Zilliqa 2.0 fortgesetzt, sodass die Blockchain sowohl über die ältere native Transaktionsinfrastruktur als auch über ihre EVM-Umgebung verfügte.

Zilliqa sagte, der Ledger-Vorfall habe eine Entscheidung beschleunigt, die bereits erwogen worden sei, die alte Infrastruktur vollständig stillzulegen. Das Projekt bezeichnete den Legacy-Stack als zunehmende Entwicklungs- und Sicherheitslast und erklärte, dass Zilliqa EVM seine einzige Produktionsumgebung werden würde.

Der Sicherheitsvorfall ereignete sich nach mehreren früheren technischen Problemen mit der Blockchain, obwohl Zilliqa diese Ausfälle nicht mit der Ledger-Schwachstelle in Verbindung gebracht hat. Ein Netzwerkausfall im Januar 2025 wurde auf Probleme mit Lookup-Knoten zurückgeführt, während ein separater Fehler im September 2024 die Blockproduktion zum Stillstand gebracht hatte.

Zilliqas Post-Mortem besagte, dass der Patch für die Ledger-Anwendung am 24. Juli eingereicht und am 27. Juli von einem Ledger-Ingenieur zusammengeführt wurde. Die korrigierte Version stellt die vollständige Nonce-Generierung für neue Signaturen wieder her, während private Schlüssel, die bereits durch frühere Legacy-Signaturen offengelegt wurden, zurückgezogen werden müssen.