在区块链因一起安全事件暴露数千个账户而淘汰其遗留交易系统后,币安已采取行动支持Zilliqa的EVM网络进行ZIL充提。
摘要
- 币安将按1:1比例将ZIL从遗留Zilliqa网络迁移至Zilliqa EVM,并为用户处理该过程。
- 在Ledger应用缺陷暴露6,772个账户并导致至少683.13百万ZIL被盗后,Zilliqa正在淘汰其遗留交易系统。
- 币安上的ZIL交易将不受影响,而未来的充提将通过Zilliqa EVM处理。
- 自托管持有者正通过一个单独的基于零知识证明的迁移流程进行转移,该流程旨在淘汰已暴露的遗留密钥。
币安表示,ZIL将按1:1比例从遗留Zilliqa主网地址迁移至Zilliqa EVM网络,交易所将为在其平台上持有该代币的用户处理技术流程。
自UTC时间8月5日01:00起,通过遗留Zilliqa网络的充提在币安上一直处于暂停状态。一旦迁移完成,交易所将通过Zilliqa EVM开放ZIL充提,而无需另行公告。
迁移后,遗留Zilliqa充提将不再受支持。涉及ZIL的现货交易、杠杆交易、期货和币安赚币产品将在该过程中保持可用。
币安此举是Zilliqa持续努力的一部分,旨在将交易所、托管人和个人持有者从遗留的基于Schnorr的交易系统迁移出去,此前Zilliqa Ledger应用中的一个缺陷使一些私钥变得脆弱。
Zilliqa迁移源于Ledger签名缺陷
此次迁移源于Zilliqa的Ledger应用中的一个漏洞,该漏洞影响了使用Ledger设备签名的原生非EVM交易。
正如crypto.news此前报道,问题涉及该应用生成Schnorr签名的方式。每个签名都需要一个随机秘密数字,称为nonce,但受影响的应用错误地将生成的数据复制到签名缓冲区中。
Zilliqa的8月20日事后分析发现,该错误使每个nonce的最高64位固定为零,降低了保护私钥所需的随机性。攻击者可以使用同一账户的多个公开签名来重建其私钥。
该缺陷存在于2019年至2026年间发布的每个Zilliqa Ledger应用版本中。Zilliqa表示,首次被证实的盗窃发生在3月4日,即问题被发现前数月。
活动在7月增多,KuCoin在发现其某个冷钱包出现异常转出交易后,于7月19日通知了Zilliqa。Zilliqa于7月20日禁用了遗留交易,随后在次日确定了根本原因。
该项目后来确认,至少有683.13百万ZIL在66笔交易中被盗。共有6,772个账户被识别为已暴露,而51个账户被清空。Zilliqa称这两个数字都是最低确认总数,因为可能还会识别出更多已暴露账户。
当7月ZIL转账被暂停时,最初细节要有限得多。当时,Zilliqa披露一家交易所合作伙伴遭遇了冷钱包盗窃,但尚未确定攻击方法或涉及金额。
Zilliqa EVM交易未受该漏洞影响。该项目表示,使用其支持SDK的软件钱包正确生成了nonce,而存储在Ledger设备上的恢复短语并未暴露。
ZIL余额正在转移至EVM地址
修复Ledger应用可以防止新的弱签名,但Zilliqa表示,它无法保护那些已经通过永久存储在链上的签名而暴露的私钥。
因此,该项目选择淘汰遗留的非EVM交易系统,并将用户迁移至Zilliqa EVM。随着余额在协议层面被重新分配给EVM地址,遗留地址正在被淘汰。
交易所迁移已分批进行,因为每个参与平台必须先提供并验证其EVM钱包地址,然后才能重新分配余额。
第一次交易所迁移硬分叉于9月2日进行,将旧版基于Schnorr的钱包中持有的余额转移到参与交易所提供的EVM地址。
KuCoin、MEXC、OKCoin、Binance US、Bitvavo、Korbit、Indodax、Bitrue、WhiteBIT、CoinSpot和CoinSwitch被纳入第一批。在参与交易所持有ZIL的用户无需采取任何行动。
第二次硬分叉计划于9月22日进行,涵盖CoinEx、HTX、Bitkub、GOPAX、Coinone、OKX、LBank、Crypto.com、Gate、Paribu、CEX.IO和Bitget。
Binance此前一直未参与较早的批次。其最新公告现已确认,该交易所将停止支持旧网络,并将其ZIL充提基础设施迁移至Zilliqa EVM。
自托管持有者拥有单独的ZIL迁移路径
交易所客户并非受旧地址退役影响的唯一持有者。
Zilliqa为在自己旧版钱包中持有ZIL的用户开发了一套基于零知识证明的迁移系统。该系统旨在允许持有者证明对旧地址的所有权,并将相关余额转移到EVM地址,而无需向Zilliqa提供助记词或私钥。
根据Zilliqa 9月更新,ZKP迁移工具的审计已完成,安全审查后进行了内部测试。其推出目标为9月22日,同时激活迁移过程所需的托管合约。
该项目警告用户不要试图通过已暴露的旧密钥转移资金。一旦攻击者从旧签名中重建出私钥,合法持有者和攻击者都可以从该账户签署交易。
因此,所有持有者的旧版交易均被禁用,包括从未暴露的账户。Zilliqa表示,冻结旧交易系统可防止拥有重建密钥的攻击者在迁移过程准备期间转移资金。
与事件期间已被盗的ZIL相关的余额正在单独处理,不会通过交易所迁移硬分叉自动恢复。
Zilliqa一直在与交易所和执法部门合作追踪被盗资产。其事后分析称,一个用于清算部分被盗资金的交易所账户已被识别并冻结,同时该项目正在与新加坡警方和一家律师事务所合作进行追回流程。
该团队还单独提议就ZIL代币经济学的变更进行社区投票,其中可能包括铸造代币以补偿受影响的持有者。Zilliqa表示,有关资格、金额和机制的细节将随治理提案一起发布,因为任何新发行都会改变ZIL供应量。
Zilliqa EVM成为网络的生产环境
Zilliqa向EVM基础设施的转变始于Ledger事件之前。
该区块链于2025年6月过渡到Zilliqa 2.0,带来了完整的以太坊虚拟机兼容性以及权益证明共识系统和网络架构的变更。
其为期六个月的测试期涉及21个外部验证者,原型主网处理了750万个区块,并在过渡前完成了15次客户端升级。
Zilliqa 2.0上线后,旧版交易支持仍在继续,使该区块链同时拥有较旧的本地交易基础设施和其EVM环境。
Zilliqa表示,Ledger事件促使它提前做出了已经考虑过的决定,即完全淘汰旧基础设施。该项目称旧技术栈是日益增加的开发和安全隐患,并表示Zilliqa EVM将成为其唯一的生产环境。
此次安全事件发生之前,该区块链还经历了此前的几起技术问题,不过Zilliqa并未将这些中断与Ledger漏洞联系起来。2025年1月的网络中断被归因于查找节点的问题,而2024年9月的另一个漏洞则导致区块生产停止。
Zilliqa 的事后分析报告称,Ledger 应用程序的补丁已于 7 月 24 日提交,并于 7 月 27 日由一位 Ledger 工程师合并。修正后的版本为新签名恢复了完整的 nonce 生成,而通过早期旧版签名已经暴露的私钥必须被弃用。






