Zilliqa 漏洞与跨链被盗:加密安全警钟再响

CN
2小时前

Zilliqa 在 2026 年 7 月 22 日承认,其 Ledger 应用在原生 ZIL 交易的 Schnorr 签名实现中,自 2019 年起潜伏着临时随机数高 64 位恒为 0 的漏洞,受影响用户在极端情形下只需几笔交易就可能暴露私钥,被迫让项目方紧急暂停所有原生 ZIL 交易并强调 EVM 兼容交易不受牵连。几乎在同一时间轴上,跨链领域也响起警报:某周一,Wanchain 跨链桥发生安全事件,约 2.9 亿枚 NIGHT 代币被集中转出,价格一度下跌约 43%,随后 24 小时内又回升近 19%,连 Charles Hoskinson 都将事故部分归因为第三方遗留跨链桥架构的历史问题。而在链外,东山精密确认海外仓库光模块被盗,虽然损失金额远低于传闻的数千万美元,也未达到强制信息披露标准,公司口径是对利润影响有限,但未透露具体被盗数量和仓库位置。三起看似分散的事件却指向同一条主线:关键基础设施中的长期漏洞、第三方组件的隐性风险以及企业对安全事故的披露边界正在被同时拷问,它们正逼迫市场重新校准对硬件钱包、跨链桥架构和信息披露制度的安全预期。

Zilliqa Ledger 随机数陷阱

在 Zilliqa 公告背后,是一个从加密学角度看几乎难以接受的实现错误:据单一来源披露,Ledger 上 Zilliqa 应用在原生 ZIL 交易中生成 Schnorr 签名时,临时随机数的高 64 位恒为 0。表面上,这只是一个“看不见”的比特级 bug,用户在界面上只看到一笔笔正常广播的链上转账;但从 2019 年起,这种结构化、熵严重不足的随机数就被源源不断地写进区块,变成攻击者可以反复利用的公开样本。硬件钱包被视为“最后防线”,而应用层随机数生成如此长期失察,直接暴露出设备厂商与链上应用审计流程中的黑箱地带。

研究指出,在这种随机数模式下,攻击者理论上只需收集约 5 笔受影响地址的原生 ZIL 交易签名,就可以在数秒内恢复对应私钥。一旦私钥被还原,相关地址上的所有资产不再受任何保护,后续所有授权和转账都可以被伪造,链上的历史交易本身反而成为破解钥匙。更细的边界在于,该漏洞仅波及通过 Ledger 应用发起的原生(非 EVM)ZIL 交易,EVM 兼容交易不受影响,这种“选择性暴露”让部分用户实际上处于高危而毫不自知,也让市场不得不重新审视:所谓硬件级安全如果没有对底层随机数等关键参数进行持续、独立的审计,再坚固的设备也可能因为一行实现代码而变成隐形的安全陷阱。

原生 ZIL 停摆与 EVM 交易幸免

在正式承认 Ledger 随机数实现存在缺陷之后,Zilliqa 选择了一个几乎是“急刹车式”的应对:宣布暂停原生 ZIL 交易,以便在不再生成新的潜在高危签名的前提下修复漏洞并评估风险。这意味着,依赖原生路径的普通转账、账户间资产调整等最基础操作都被按下了暂停键,用户一旦已经暴露在受影响的签名上,短期内既难以继续使用原生通道,又难以通过链上主动迁移来快速自救。

与之形成鲜明对比的是,官方在公告中反复强调,EVM 兼容路径上的 ZIL 交易不受此次 Schnorr 随机数问题牵连。换言之,同样是 ZIL,在原生地址与 EVM 兼容地址之间突然出现了实际操作上的断层:部分用户可以照常通过 EVM 合约与应用继续交互,另一部分则被迫原地等待修复与补救方案。由于目前尚未公开明确的漏洞修复时间表和具体用户补救安排,这种“原生停摆、EVM 幸免”的结构性差异,在短期内直接压缩了原生链上的正常活动,也让围绕 Zilliqa 原生生态的信心不得不先接受一次现实层面的考验。

Wanchain 被盗与 NIGHT 过山车

就在 Zilliqa 原生链选择按下暂停键的同一时间段,多链世界的另一端,Wanchain 跨链桥被曝出安全漏洞。周一,一条承载 NIGHT 资产跨链流转的桥被攻破,约 2.9 亿枚 NIGHT 被异常转出,原本用于在链间自由穿梭的通道,瞬间变成了巨量筹码被集中抽离的出口,跨链桥这一“连接层”的脆弱性,被极其直接地摆在了所有人面前。

据报道,事故发生后 NIGHT 价格一度下跌约 43%,随后在 24 小时内又回升近 19%,用一条极陡的曲线画出了恐慌抛售与快速博弈的过山车轨迹。尤为刺眼的是,这场震荡并非源于项目基本面突然恶化,而是来自底层跨链基础设施的失守。Charles Hoskinson 在评论中将此次事件部分归因于第三方遗留的跨链桥架构问题,点出了一个令行业不安的现实:许多项目的跨链通路仍深度依赖外部、且往往是多年未彻底重构的旧有方案。当前公开信息尚未披露漏洞的具体技术细节和攻击者身份,但在细节仍是黑箱的当下,这起围绕第三方跨链桥架构的事故已经足以提醒市场,多链连接层本身正在成为必须正面面对的核心安全边界。

东山精密的仓库失窃与信息缝隙

与跨链桥、钱包应用的技术漏洞相比,东山精密的安全事件看上去更“传统”:公司确认其海外仓库出现光模块被盗,引发投资者和媒体关注。但在舆论迅速放大的过程中,市场一度流传损失规模达到数千万美元级别,东山精密随后出面澄清,被盗金额远低于相关传闻,并强调该损失未达到证券市场规定的强制信息披露标准,对公司整体利润影响有限。公开信息中,被盗光模块的具体数量以及仓库所在地等关键细节并未披露,事件在得到官方确认的同时,也留下了一个难以完全填补的信息真空。

这恰好映射出传统制造企业与加密项目在安全事故披露上的两种压力结构:前者首先要对接的是监管规则和会计意义上的“重大性”,只要损失未触线,就有理由保持克制披露;后者则在链上记录、社区舆论和资产价格的多重放大下,被迫在技术细节尚未厘清时就给出即时回应。东山精密选择以“不构成强制披露”为边界来管理风险叙事,而 Zilliqa 和跨链项目们则必须在漏洞成因、影响范围尚在排查的阶段公开承认问题,这种信息缝隙与披露节奏的差异,正在成为理解不同基础设施安全文化的一面镜子。

下一次安全雷会在哪里

Zilliqa Ledger 随机数漏洞自 2019 年潜伏至今才被披露,意味着即便链上已有多年原生 ZIL 交易记录,据 AiCoin 数据显示,安全审计仍可能遗漏这种长尾缺陷;Wanchain NIGHT 被盗被指与第三方遗留跨链桥架构相关,则把旧组件、外包模块变成了事后才被想起的“暗箱”;东山精密以“未达披露标准”弱化仓库被盗影响,则暴露出制度化信息披露与市场情绪之间的错位。这三起事件指向同一个不安的结论:下一次安全雷,很可能仍会藏在多年无人触碰的实现细节里,而不是我们习惯盯着的链上价格曲线。对普通用户而言,在选择硬件钱包和跨链桥时,不仅要看品牌和自称的去中心化程度,更要主动关注具体实现是否经过持续审计、近期是否发布过安全公告,出现事故时团队是否愿意在技术细节尚不完备的情况下优先提醒风险。截至 2026 年 7 月 22 日,Zilliqa 漏洞修复与影响评估、Wanchain 对遗留架构的调整路径、东山精密在安全事件上的披露口径如何演变,都尚未画上句号,而这些后续动作本身将成为观察下一轮基础设施安全文化和风险叙事走向的重要参照。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接