Vulnerabilidad en la aplicación Ledger de Zilliqa expone firmas de transacciones nativas

iconKuCoinFlash
Compartir
AI summary iconResumen
Zilliqa confirmó una falla crítica en su aplicación de Ledger que afecta las firmas digitales para transacciones nativas (no EVM). La vulnerabilidad, presente desde 2019, permite a los atacantes predecir los nonces en las firmas Schnorr debido a un error de copia de buffer. Esta falla anula los 64 bits superiores, reduciendo la entropía y permitiendo la recuperación de la clave privada tras solo cinco transacciones. Las transacciones nativas están temporalmente suspendidas mientras se finaliza la corrección. Las transacciones EVM y los SDK no se ven afectados.

Según noticias de ME, el 22 de julio (UTC+8), Zilliqa publicó un aviso revelando una vulnerabilidad grave en su aplicación Ledger que afecta la generación de firmas Schnorr para transacciones nativas (no EVM) de Zilliqa. Esta vulnerabilidad está presente en todas las versiones de la aplicación Ledger de Zilliqa lanzadas entre 2019 y 2026; el 19 de julio se detectaron indicios sospechosos de explotación activa en la cadena, y el 21 de julio se confirmó la causa raíz. La vulnerabilidad permite predecir el número aleatorio temporal (nonce) utilizado durante la firma, lo que permite a los atacantes recuperar la clave privada del firmante únicamente con datos públicos disponibles en la cadena. Zilliqa advierte a los usuarios que hayan firmado transacciones nativas de Zilliqa con dispositivos Ledger que esperen instrucciones oficiales y no tomen ninguna acción independiente por el momento. La causa raíz radica en que el programa de firma copió un rango incorrecto de bytes al escribir el nonce en el búfer, lo que hace que los 64 bits más altos de cada nonce generado se fijen en cero, reduciendo drásticamente la entropía. Con cinco o más firmas afectadas, los atacantes pueden recuperar la clave privada en cuestión de segundos mediante reducción de retículos. Dado que las transacciones afectadas ya están registradas permanentemente en la cadena, actualizar la aplicación de firma no puede revertir este riesgo; las claves privadas relacionadas deben descartarse. Actualmente, las transacciones nativas han sido suspendidas para evitar pérdidas adicionales, y se está finalizando un plan coordinado de reparación. Las transacciones EVM y los SDK como zilliqa-js, gozilliqa-sdk y pyzil no se ven afectados. (Fuente: Foresight News)

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.