Binance перешла к поддержке EVM-сети Zilliqa для депозитов и выводов ZIL, поскольку блокчейн отказывается от своей устаревшей транзакционной системы после инцидента безопасности, в результате которого были скомпрометированы тысячи аккаунтов.
Краткое содержание
- Binance перенесёт ZIL из устаревшей сети Zilliqa в Zilliqa EVM в соотношении 1:1 и выполнит этот процесс за пользователей.
- Zilliqa отказывается от своей устаревшей транзакционной системы после того, как уязвимость в приложении Ledger скомпрометировала 6 772 аккаунта и привела к краже как минимум 683,13 млн ZIL.
- Торговля ZIL на Binance останется без изменений, в то время как будущие депозиты и выводы будут обрабатываться через Zilliqa EVM.
- Владельцы самостоятельного хранения переводятся через отдельный процесс миграции на основе доказательств с нулевым разглашением, предназначенный для вывода из эксплуатации скомпрометированных устаревших ключей.
Binance сообщила, что ZIL будет перенесён с устаревших адресов основной сети Zilliqa в сеть Zilliqa EVM в соотношении 1:1, при этом биржа выполнит технический процесс за пользователей, которые хранят токен на её платформе.
Депозиты и выводы через устаревшую сеть Zilliqa остаются приостановленными на Binance с 5 августа 01:00 UTC. После завершения миграции биржа откроет депозиты и выводы ZIL через Zilliqa EVM без отдельного объявления.
Устаревшие депозиты и выводы Zilliqa больше не будут поддерживаться после миграции. Спотовая торговля, маржинальная торговля, фьючерсы и продукты Binance Earn, связанные с ZIL, останутся доступными в течение процесса.
Шаг Binance является частью продолжающихся усилий Zilliqa по миграции бирж, кастодианов и индивидуальных держателей от своей устаревшей транзакционной системы на основе Schnorr после того, как уязвимость в приложении Zilliqa Ledger сделала некоторые приватные ключи уязвимыми.
Миграция Zilliqa последовала за уязвимостью подписи Ledger
Миграция вызвана уязвимостью в приложении Zilliqa для Ledger, которая затронула нативные, не-EVM транзакции, подписанные с использованием устройств Ledger.
Как ранее сообщал crypto.news, проблема заключалась в способе генерации подписей Schnorr приложением. Каждая подпись требует случайного секретного числа, известного как nonce, но затронутое приложение неправильно копировало сгенерированные данные в буфер подписи.
Разбор инцидента Zilliqa от 20 августа показал, что ошибка оставила старшие 64 бита каждого nonce фиксированными на нуле, снизив случайность, необходимую для защиты приватного ключа. Злоумышленник мог использовать несколько публичных подписей с одного аккаунта, чтобы восстановить его приватный ключ.
Дефект присутствовал в каждой выпущенной версии приложения Zilliqa Ledger с 2019 по 2026 год. Zilliqa заявила, что первая доказанная кража произошла 4 марта, за несколько месяцев до обнаружения проблемы.
Активность усилилась в июле, и KuCoin уведомила Zilliqa 19 июля после обнаружения необычных исходящих транзакций из одного из своих холодных кошельков. Zilliqa отключила устаревшие транзакции 20 июля, прежде чем на следующий день выявить первопричину.
Проект позже подтвердил, что как минимум 683,13 млн ZIL были украдены в ходе 66 транзакций. Всего было выявлено 6 772 скомпрометированных аккаунта, при этом 51 аккаунт был опустошён. Zilliqa описала обе цифры как минимальные подтверждённые итоги, поскольку дополнительные скомпрометированные аккаунты всё ещё могут быть выявлены.
Первоначальные детали были гораздо более ограниченными, когда переводы ZIL были приостановлены в июле. В то время Zilliqa сообщила, что партнёр по бирже пострадал от кражи холодного кошелька, но не определила метод атаки или сумму ущерба.
Транзакции Zilliqa EVM не были затронуты уязвимостью. Проект заявил, что программные кошельки, использующие поддерживаемые им SDK, генерировали nonce правильно, а фраза восстановления, хранящаяся на устройствах Ledger, не была скомпрометирована.
Балансы ZIL перемещаются на адреса EVM
Исправление приложения Ledger могло бы предотвратить новые слабые подписи, но Zilliqa заявила, что не может защитить приватные ключи, которые уже были скомпрометированы через подписи, навсегда сохранённые в блокчейне.
В результате проект решил отказаться от устаревшей не-EVM транзакционной системы и перевести пользователей на Zilliqa EVM. Устаревшие адреса выводятся из эксплуатации по мере переназначения балансов на уровне протокола на адреса EVM.
Миграции бирж проводились партиями, поскольку каждая участвующая платформа должна предоставить и подтвердить свои адреса EVM-кошельков, прежде чем балансы могут быть перераспределены.
Первый хардфорк миграции бирж состоялся 2 сентября, переместив балансы, хранившиеся в устаревших кошельках на основе Schnorr, на адреса EVM, предоставленные участвующими биржами.
KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot и CoinSwitch были включены в первую партию. Пользователям, держащим ZIL на участвующих биржах, не требовалось предпринимать каких-либо действий.
Второй хардфорк был запланирован на 22 сентября и охватывал CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO и Bitget.
Binance оставалась вне предыдущих партий. В своем последнем объявлении биржа теперь подтверждает, что прекратит поддержку старой сети и переведет свою инфраструктуру для депозитов и вывода ZIL на Zilliqa EVM.
Владельцы самостоятельного хранения имеют отдельный маршрут миграции ZIL
Клиенты бирж — не единственные держатели, затронутые выводом из эксплуатации устаревших адресов.
Zilliqa разработала систему миграции на основе доказательств с нулевым разглашением для пользователей, которые хранят ZIL в своих собственных устаревших кошельках. Система предназначена для того, чтобы позволить держателю доказать владение старым адресом и перевести связанный баланс на адрес EVM, не предоставляя Zilliqa сид-фразу или приватный ключ.
Аудит инструмента миграции ZKP завершен, согласно сентябрьскому обновлению от Zilliqa, после проверки безопасности последовало внутреннее тестирование. Его развертывание было запланировано на 22 сентября вместе с активацией эскроу-контракта, необходимого для процесса миграции.
Проект предупредил пользователей о недопустимости попыток перемещения средств через скомпрометированные устаревшие ключи. Как только злоумышленник восстановит приватный ключ из старых подписей, как законный владелец, так и злоумышленник смогут подписывать транзакции от имени аккаунта.
Поэтому устаревшие транзакции были отключены для всех держателей, включая аккаунты, которые никогда не были скомпрометированы. Zilliqa заявила, что заморозка старой системы транзакций предотвратила перемещение средств злоумышленниками с восстановленными ключами, пока готовился процесс миграции.
Балансы, связанные с ZIL, уже украденными во время инцидента, обрабатываются отдельно и не восстанавливаются автоматически через хардфорки миграции бирж.
Zilliqa работала с биржами и правоохранительными органами над отслеживанием украденных активов. В ее постмортеме говорится, что биржевой аккаунт, использованный для ликвидации части украденных средств, был идентифицирован и заморожен, а проект работал с полицией Сингапура и юридической фирмой над процессом возврата.
Команда отдельно предложила голосование сообщества по изменениям в токеномике ZIL, которые могут включать выпуск токенов для компенсации пострадавшим держателям. Zilliqa заявила, что детали, касающиеся права на участие, сумм и механики, будут опубликованы вместе с предложением по управлению, поскольку любой новый выпуск изменит предложение ZIL.
Zilliqa EVM становится производственной средой сети
Переход Zilliqa к инфраструктуре EVM начался до инцидента с Ledger.
Блокчейн перешел на Zilliqa 2.0 в июне 2025 года, обеспечив полную совместимость с Ethereum Virtual Machine наряду с консенсусной системой proof of stake и изменениями в архитектуре сети.
Его шестимесячный период тестирования включал 21 внешний валидатор, при этом прото-мейннет обработал 7,5 миллиона блоков и завершил 15 обновлений клиента перед переходом.
Поддержка устаревших транзакций продолжалась после запуска Zilliqa 2.0, оставив блокчейн как со старой нативной инфраструктурой транзакций, так и с его средой EVM.
Zilliqa заявила, что инцидент с Ledger ускорил решение, которое уже рассматривалось, о полном выводе из эксплуатации старой инфраструктуры. Проект охарактеризовал устаревший стек как растущую нагрузку на разработку и безопасность и заявил, что Zilliqa EVM станет его единственной производственной средой.
Инцидент безопасности произошел после нескольких более ранних технических проблем, связанных с блокчейном, хотя Zilliqa не связывала эти сбои с уязвимостью Ledger. Сетевой сбой в январе 2025 года был приписан проблемам с lookup-нодами, в то время как отдельная ошибка в сентябре 2024 года остановила производство блоков.
В отчете о разборе инцидента Zilliqa говорится, что патч для приложения Ledger был отправлен 24 июля и объединен инженером Ledger 27 июля. Исправленная версия восстанавливает полную генерацию nonce для новых подписей, тогда как закрытые ключи, уже скомпрометированные через более ранние устаревшие подписи, должны быть отозваны.






