在區塊鏈因安全事件暴露數千個帳戶而淘汰其舊交易系統後,幣安已採取行動支持 Zilliqa 的 EVM 網路進行 ZIL 存款和提款。
摘要
- 幣安將以 1:1 的比例將 ZIL 從舊版 Zilliqa 網路遷移到 Zilliqa EVM,並為用戶處理該過程。
- 在 Ledger 應用程式缺陷暴露 6,772 個帳戶並導致至少 6.8313 億 ZIL 被盜後,Zilliqa 正在淘汰其舊交易系統。
- 幣安上的 ZIL 交易將不受影響,而未來的存款和提款將透過 Zilliqa EVM 處理。
- 自我託管持有者正透過一個獨立的基於零知識證明的遷移過程進行轉移,該過程旨在淘汰已暴露的舊密鑰。
幣安表示,ZIL 將以 1:1 的比例從舊版 Zilliqa 主網地址遷移到 Zilliqa EVM 網路,交易所將為在其平台上持有該代幣的用戶處理技術過程。
自 8 月 5 日 01:00 UTC 以來,透過舊版 Zilliqa 網路的存款和提款在幣安上一直處於暫停狀態。一旦遷移完成,交易所將透過 Zilliqa EVM 開放 ZIL 存款和提款,無需另行公告。
遷移後將不再支持舊版 Zilliqa 存款和提款。涉及 ZIL 的現貨交易、槓桿交易、期貨和幣安理財產品將在過程中保持可用。
幣安的舉措是 Zilliqa 持續努力的一部分,旨在將交易所、託管人和個人持有者從其舊版基於 Schnorr 的交易系統遷移出去,此前 Zilliqa Ledger 應用程式中的一個缺陷使一些私鑰變得脆弱。
Zilliqa 遷移源於 Ledger 簽名缺陷
此次遷移源於 Zilliqa 的 Ledger 應用程式中的一個漏洞,該漏洞影響了使用 Ledger 設備簽名的原生、非 EVM 交易。
正如crypto.news 先前報導的那樣,問題涉及應用程式生成 Schnorr 簽名的方式。每個簽名需要一個隨機秘密數字,稱為 nonce,但受影響的應用程式錯誤地將生成的數據複製到簽名緩衝區中。
Zilliqa 的 8 月 20 日事後分析發現,該錯誤使每個 nonce 的前 64 位固定為零,降低了保護私鑰所需的隨機性。攻擊者可以使用同一帳戶的多個公開簽名來重建其私鑰。
該缺陷存在於 2019 年至 2026 年間發布的每個 Zilliqa Ledger 應用程式版本中。Zilliqa 表示,首次證實的盜竊發生在 3 月 4 日,比發現問題早了幾個月。
活動在 7 月增加,KuCoin 在發現其一個冷錢包有異常轉出交易後,於 7 月 19 日通知了 Zilliqa。Zilliqa 於 7 月 20 日禁用了舊版交易,並在次日確定了根本原因。
該項目後來確認,至少有 6.8313 億 ZIL 在 66 筆交易中被盜。共有 6,772 個帳戶被確定為暴露,而 51 個帳戶被清空。Zilliqa 將這兩個數字描述為最低確認總數,因為可能還會識別出更多暴露的帳戶。
當 7 月ZIL 轉帳被暫停時,初步細節要有限得多。當時,Zilliqa 披露一個交易所合作夥伴遭受了冷錢包盜竊,但尚未確定攻擊方法或涉及金額。
Zilliqa EVM 交易不受該漏洞影響。該項目表示,使用其支持 SDK 的軟體錢包正確生成了 nonce,而存儲在 Ledger 設備上的恢復短語並未暴露。
ZIL 餘額正在轉移到 EVM 地址
修復 Ledger 應用程式可以防止新的弱簽名,但 Zilliqa 表示,它無法保護那些已經通過永久存儲在鏈上的簽名暴露的私鑰。
因此,該項目選擇淘汰舊版非 EVM 交易系統,並將用戶轉移到 Zilliqa EVM。隨著餘額在協議層面重新分配到 EVM 地址,舊地址正在被淘汰。
交易所遷移已分批進行,因為每個參與平台必須先提供並驗證其 EVM 錢包地址,才能重新分配餘額。
首次交易所遷移硬分叉於 9 月 2 日進行,將舊版基於 Schnorr 的錢包中持有的餘額轉移到參與交易所提供的 EVM 地址。
KuCoin、MEXC、OKCoin、Binance US、Bitvavo、Korbit、Indodax、Bitrue、WhiteBIT、CoinSpot 和 CoinSwitch 被納入第一批。在參與交易所持有 ZIL 的用戶無需採取任何行動。
第二次硬分叉原定於 9 月 22 日進行,涵蓋 CoinEx、HTX、Bitkub、GOPAX、Coinone、OKX、LBank、Crypto.com、Gate、Paribu、CEX.IO 和 Bitget。
Binance 此前一直未參與先前的批次。其最新公告現確認,該交易所將停止支持舊網絡,並將其 ZIL 存款和提款基礎設施遷移至 Zilliqa EVM。
自託管持有者擁有獨立的 ZIL 遷移路徑
交易所客戶並非唯一受舊地址退役影響的持有者。
Zilliqa 為在自己舊錢包中持有 ZIL 的用戶開發了一套基於零知識證明的遷移系統。該系統旨在允許持有者證明其對舊地址的所有權,並將相關餘額轉移到 EVM 地址,而無需向 Zilliqa 提供助記詞或私鑰。
根據 Zilliqa 9 月的更新,ZKP 遷移工具的審計已完成,安全審查後進行了內部測試。其推出原定於 9 月 22 日,同時啟動遷移過程所需的託管合約。
該項目警告用戶不要試圖通過已暴露的舊密鑰轉移資金。一旦攻擊者從舊簽名中重建私鑰,合法持有者和攻擊者都可以從該帳戶簽署交易。
因此,所有持有者的舊交易均被禁用,包括從未暴露的帳戶。Zilliqa 表示,凍結舊交易系統可防止擁有重建密鑰的攻擊者在遷移過程準備期間轉移資金。
與事件期間已被盜的 ZIL 相關的餘額正在單獨處理,不會通過交易所遷移硬分叉自動恢復。
Zilliqa 一直在與交易所和執法部門合作追蹤被盜資產。其事後分析報告稱,用於清算部分被盜資金的交易所帳戶已被識別並凍結,同時該項目正與新加坡警方和一家律師事務所合作進行追回程序。
團隊另行提議就 ZIL 代幣經濟學的變更進行社區投票,可能包括鑄造代幣以補償受影響的持有者。Zilliqa 表示,有關資格、數量和機制的細節將隨治理提案一起發布,因為任何新發行都會改變 ZIL 供應量。
Zilliqa EVM 成為網絡的生產環境
Zilliqa 向 EVM 基礎設施的轉變始於 Ledger 事件之前。
該區塊鏈於 2025 年 6 月過渡到 Zilliqa 2.0,帶來了完整的以太坊虛擬機兼容性以及權益證明共識系統和網絡架構的變更。
其為期六個月的測試期涉及 21 個外部驗證者,原型主網處理了 750 萬個區塊,並在過渡前完成了 15 次客戶端升級。
Zilliqa 2.0 上線後,舊交易支持仍在繼續,使該區塊鏈同時擁有較舊的原生交易基礎設施和其 EVM 環境。
Zilliqa 表示,Ledger 事件促使它提前做出了已經在考慮的決定,即完全淘汰舊基礎設施。該項目將舊技術棧描述為日益增加的開發和安全負擔,並表示 Zilliqa EVM 將成為其唯一的生產環境。
該安全事件發生在區塊鏈此前幾次技術問題之後,儘管 Zilliqa 並未將這些中斷與 Ledger 漏洞相關聯。2025 年 1 月的網絡中斷被歸因於涉及查找節點的問題,而 2024 年 9 月的另一個錯誤則導致區塊生產停止。
Zilliqa 的事後分析指出,Ledger 應用程式的修補程式已於 7 月 24 日提交,並於 7 月 27 日由一位 Ledger 工程師合併。修正後的版本為新的簽章恢復了完整的 nonce 生成,而透過先前舊式簽章已暴露的私鑰則必須淘汰。






