Аппараттық әмиян жеке кілт үшін ең қауіпсіз орын саналады. Дегенмен Ledger құрылғыларында жұмыс істейтін бір танымал қолданба жеті жыл бойы осы уәдені жасырын түрде бұзып келген.
Мәселе Ledger-дің Zilliqa желісіне арналған қолданбасында жасырынып жатты — ол 2019 жылдан бері желінің төл, EVM-ге сай келмейтін транзакцияларына қол қою үшін пайдаланылады. Қолтаңба жасалған сайын бағдарлама деректің қате 32 байтын алатын: нақты кездейсоқтықтың сегіз байтының орнына техникалық толтырғыштың сегіз байты қалып қоятын. Бұл кездейсоқ мән nonce деп аталады және әр жолы болжанбайтын болуы тиіс. Ол болжанатын болса, бір шоттың бірнеше қолтаңбасын салыстырып, жеке кілтті математикалық жолмен қалпына келтіруге болады — вируссыз, құрылғыға қол жеткізбей-ақ, тек блокчейнде жатқан ашық деректер арқылы. Zilliqa мәліметінше, осындай шамамен бес қолтаңба жеткілікті, ал есептеу қарапайым компьютерде бірнеше секундты алады.
19 шілдеде KuCoin биржасы желіде күдікті белсенділік байқап, тексеру жүргізе бастады. Екі күннен кейін себебі расталды, ал 22 шілдеде Zilliqa мәліметті жария етті. Осы аралықта серіктес биржаның суық әмиянынан белгісіз мөлшердегі ZIL шығарылып алынды. Zilliqa бірден бүкіл желі бойынша төл транзакцияларды тоқтатты — EVM-үйлесімді аударымдар бұдан зардап шекпеді — ал Upbit ZIL-дің салымы мен шығарылуын тоқтатты. Токен бір апта ішінде шамамен 17-19%-ға арзандап, 0,0024 доллар шамасында сауда жасалды.
Ledger құрылғыларының өзі бұзылған жоқ — қате қауіпсіз чипте емес, үшінші тарап қолданбасының кодында жатты. Бұл 2019 жылдан бері Ledger арқылы төл ZIL аударымдарына қол қойған пайдаланушылар үшін онша жұбаныш емес: қолтаңба блокчейнге бір түскен соң, ол мәңгі сонда қалады, ал түзетілген қолданба бұрын ашылған кілтті қайтара алмайды. Zilliqa ұсынған жалғыз шынайы шешім — қаражатты жаңа мекенжайға көшіру.
Бұл оқиға қарапайым шындықты еске салады: аппараттық әмиян тек өзінде дұрыс жұмыс істейтін бағдарламалық жасақтаманы қорғайды, ал ол қателессе, тамаша чиптің өзі де көмектеспейді.



