Binance перейшла до підтримки мережі EVM Zilliqa для депозитів і зняття ZIL, оскільки блокчейн відмовляється від своєї застарілої системи транзакцій після інциденту безпеки, який викрив тисячі акаунтів.
Резюме
- Binance мігрує ZIL із застарілої мережі Zilliqa до Zilliqa EVM у співвідношенні 1:1 і виконає цей процес для користувачів.
- Zilliqa відмовляється від своєї застарілої системи транзакцій після того, як дефект застосунку Ledger викрив 6 772 акаунти та призвів до крадіжки щонайменше 683,13 мільйона ZIL.
- Торгівля ZIL на Binance залишиться без змін, тоді як майбутні депозити та зняття коштів оброблятимуться через Zilliqa EVM.
- Власники, які самостійно зберігають кошти, переводяться через окремий процес міграції на основі доказів з нульовим розголошенням, розроблений для виведення з обігу скомпрометованих застарілих ключів.
Binance повідомила, що ZIL буде мігровано із застарілих адрес мейннету Zilliqa до мережі Zilliqa EVM у співвідношенні 1:1, причому біржа виконає технічний процес для користувачів, які зберігають токен на її платформі.
Депозити та зняття коштів через застарілу мережу Zilliqa залишалися призупиненими на Binance з 5 серпня о 01:00 UTC. Після завершення міграції біржа відкриє депозити та зняття ZIL через Zilliqa EVM без окремого оголошення.
Депозити та зняття коштів через застарілу мережу Zilliqa більше не підтримуватимуться після міграції. Спотова торгівля, маржинальна торгівля, ф'ючерси та продукти Binance Earn, пов'язані з ZIL, залишаться доступними під час цього процесу.
Крок Binance є частиною поточних зусиль Zilliqa з міграції бірж, кастодіанів та індивідуальних власників із застарілої системи транзакцій на основі Schnorr після того, як дефект у застосунку Zilliqa Ledger залишив деякі приватні ключі вразливими.
Міграція Zilliqa слідує за дефектом підпису Ledger
Міграція походить від уразливості в застосунку Zilliqa Ledger, яка впливала на нативні, не-EVM транзакції, підписані за допомогою пристроїв Ledger.
Як раніше повідомляло crypto.news, проблема полягала в тому, як застосунок генерував підписи Schnorr. Кожен підпис вимагає випадкового секретного числа, відомого як nonce, але уражений застосунок неправильно копіював згенеровані дані в буфер підпису.
Постмортем Zilliqa від 20 серпня виявив, що помилка залишила старші 64 біти кожного nonce фіксованими на нулі, зменшуючи випадковість, необхідну для захисту приватного ключа. Зловмисник міг використати кілька публічних підписів з одного акаунта, щоб відновити його приватний ключ.
Дефект був присутній у кожній випущеній версії застосунку Zilliqa Ledger між 2019 і 2026 роками. Zilliqa заявила, що перша доведена крадіжка сталася 4 березня, за місяці до виявлення проблеми.
Активність зросла в липні, і KuCoin повідомив Zilliqa 19 липня після виявлення незвичайних вихідних транзакцій з одного зі своїх холодних гаманців. Zilliqa вимкнула застарілі транзакції 20 липня, перш ніж наступного дня визначити першопричину.
Проєкт згодом підтвердив, що щонайменше 683,13 мільйона ZIL було викрадено в 66 транзакціях. Загалом 6 772 акаунти були визначені як скомпрометовані, тоді як 51 акаунт було спустошено. Zilliqa описала обидві цифри як мінімальні підтверджені підсумки, оскільки подальші скомпрометовані акаунти все ще можуть бути виявлені.
Початкові деталі були набагато обмеженішими, коли перекази ZIL були призупинені в липні. На той час Zilliqa повідомила, що партнер біржі зазнав крадіжки з холодного гаманця, але не визначила метод атаки чи суму, що зазнала впливу.
Транзакції Zilliqa EVM не були уражені цією уразливістю. Проєкт заявив, що програмні гаманці, які використовують його підтримувані SDK, генерували nonce правильно, тоді як фраза відновлення, збережена на пристроях Ledger, не була скомпрометована.
Баланси ZIL переміщуються на адреси EVM
Виправлення застосунку Ledger могло б запобігти новим слабким підписам, але Zilliqa заявила, що не може захистити приватні ключі, які вже були скомпрометовані через підписи, збережені назавжди в блокчейні.
Тому проєкт вирішив відмовитися від застарілої не-EVM системи транзакцій і перевести користувачів на Zilliqa EVM. Застарілі адреси виводяться з обігу, оскільки баланси перепризначаються на рівні протоколу на адреси EVM.
Міграції бірж проводилися партіями, оскільки кожна платформа-учасник повинна надати та перевірити свої адреси гаманців EVM, перш ніж баланси можна буде перепризначити.
Перший хардфорк міграції бірж відбувся 2 вересня, перемістивши баланси, що зберігалися в застарілих гаманцях на основі Schnorr, на адреси EVM, надані біржами-учасниками.
KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot і CoinSwitch були включені до першої партії. Користувачам, які тримали ZIL на біржах-учасниках, не потрібно було вживати жодних дій.
Другий хардфорк був запланований на 22 вересня і охоплював CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO і Bitget.
Binance залишалася поза попередніми партіями. Її останнє оголошення тепер підтверджує, що біржа припинить підтримку старої мережі та переведе свою інфраструктуру для депозитів і виведення ZIL на Zilliqa EVM.
Власники самокастодіального зберігання мають окремий шлях міграції ZIL
Клієнти бірж — не єдині власники, на яких впливає виведення з експлуатації застарілих адрес.
Zilliqa розробила систему міграції на основі доказів з нульовим розголошенням для користувачів, які тримають ZIL у власних застарілих гаманцях. Система розроблена так, щоб дозволити власнику довести право власності на стару адресу та переказати пов'язаний баланс на адресу EVM без надання Zilliqa сід-фрази або приватного ключа.
Аудит інструменту міграції ZKP було завершено, згідно з вересневим оновленням від Zilliqa, після чого відбулося внутрішнє тестування після перевірки безпеки. Його впровадження було заплановано на 22 вересня разом з активацією ескроу-контракту, необхідного для процесу міграції.
Проєкт попередив користувачів про необхідність утриматися від спроб переміщення коштів через скомпрометовані застарілі ключі. Щойно зловмисник відновить приватний ключ зі старих підписів, як законний власник, так і зловмисник зможуть підписувати транзакції з цього рахунку.
Тому застарілі транзакції були вимкнені для всіх власників, включаючи рахунки, які ніколи не були скомпрометовані. Zilliqa заявила, що заморожування старої системи транзакцій запобігло переміщенню коштів зловмисниками з відновленими ключами, поки готувався процес міграції.
Баланси, пов'язані з ZIL, які вже були викрадені під час інциденту, обробляються окремо і не відновлюються автоматично через хардфорки міграції бірж.
Zilliqa співпрацювала з біржами та правоохоронними органами для відстеження викрадених активів. У її постмортемі зазначено, що біржовий рахунок, який використовувався для ліквідації частини викрадених коштів, було ідентифіковано та заморожено, тоді як проєкт працював із поліцією Сінгапуру та юридичною фірмою над процесом відновлення.
Команда окремо запропонувала голосування спільноти щодо змін до токеноміки ZIL, які можуть включати карбування токенів для компенсації постраждалим власникам. Zilliqa заявила, що деталі щодо права на участь, сум і механіки будуть оприлюднені разом з пропозицією щодо управління, оскільки будь-який новий випуск змінить пропозицію ZIL.
Zilliqa EVM стає виробничим середовищем мережі
Перехід Zilliqa до інфраструктури EVM розпочався ще до інциденту з Ledger.
Блокчейн перейшов на Zilliqa 2.0 у червні 2025 року, забезпечивши повну сумісність з Ethereum Virtual Machine разом із системою консенсусу на основі доказу частки та змінами в архітектурі мережі.
Його шестимісячний період тестування залучив 21 зовнішнього валідатора, причому прото-мейннет обробив 7,5 мільйона блоків і завершив 15 оновлень клієнта перед переходом.
Підтримка застарілих транзакцій продовжувалася після запуску Zilliqa 2.0, залишивши блокчейн як зі старою нативною інфраструктурою транзакцій, так і з його середовищем EVM.
Zilliqa заявила, що інцидент з Ledger прискорив рішення, яке вона вже розглядала, щодо повного виведення з експлуатації старої інфраструктури. Проєкт описав застарілий стек як зростаючий тягар для розробки та безпеки і заявив, що Zilliqa EVM стане його єдиним виробничим середовищем.
Інцидент безпеки стався після кількох попередніх технічних проблем, пов'язаних з блокчейном, хоча Zilliqa не пов'язувала ті збої з уразливістю Ledger. Мережевий збій у січні 2025 року було приписано проблемам із пошуковими вузлами, тоді як окрема помилка у вересні 2024 року зупинила виробництво блоків.
У післяінцидентному звіті Zilliqa зазначено, що патч для застосунку Ledger було подано 24 липня та об’єднано інженером Ledger 27 липня. Виправлена версія відновлює повну генерацію nonce для нових підписів, тоді як приватні ключі, вже скомпрометовані через попередні застарілі підписи, необхідно відкликати.






