Vulnerabilidad en la aplicación Ledger de Zilliqa expone claves privadas; Upbit marca ZIL como activo de precaución

iconBlockchainreporter
Compartir
AI summary iconResumen
Una vulnerabilidad de siete años en la aplicación Ledger de Zilliqa ha expuesto claves privadas, colocando a ZIL en el Spotlight como una altcoin a vigilar en el mercado de activos digitales. Zilliqa detuvo las transacciones nativas después de que los atacantes explotaran la vulnerabilidad el 19 de julio. Upbit ha etiquetado a ZIL como un activo de precaución, congelando depósitos y retiros. El problema surge de una generación incorrecta de nonce, lo que permite reconstruir las claves privadas tras cinco transacciones. La mitigación de Zilliqa no ha detenido a las exchanges de tomar medidas, con Upbit intensificando la presión por una solución.
zilliqa564326

Una vulnerabilidad en el monedero de hardware que pasó desapercibida durante siete años obligó a Zilliqa a suspender todas las transacciones nativas después de que los atacantes comenzaran a explotar la falla el 19 de julio. El error en la generación de nonce en la aplicación Ledger de Zilliqa permitió recuperar las claves privadas a partir de firmas públicas tras aproximadamente cinco transacciones en la cadena, según el informe original. Todas las versiones lanzadas entre 2019 y 2026 fueron afectadas.

La divulgación ya ha desencadenado una fuerte respuesta por parte del exchange. Upbit de Corea del Sur designó a ZIL como un activo de precaución en sus pares de trading KRW y BTC, suspendió depósitos y retiros, y advirtió que el soporte de operaciones podría terminar por completo si el problema no se corrige rápidamente. Esta medida aumenta inmediatamente la presión sobre el equipo de desarrollo de Zilliqa, que ahora debe lidiar no solo con la corrección de la falla, sino también con el riesgo de perder uno de sus listados en exchange más importantes.

Cómo la falla compromete la seguridad

La vulnerabilidad se encuentra en la intersección del diseño de monederos de hardware y la implementación de nonces de Zilliqa. Un nonce—un número utilizado una sola vez—debe garantizar que cada firma de transacción sea única. Cuando los nonces se generan incorrectamente, un observador que recopile múltiples firmas desde la misma clave privada puede reconstruir la clave en sí. El problema es especialmente peligroso porque no requiere ningún malware en el dispositivo del usuario; un adversario solo necesita ver las firmas transmitidas públicamente de aproximadamente cinco transferencias nativas. La cronología de la explotación sugiere que la explotación activa comenzó antes del aviso público, lo que plantea la posibilidad de que los fondos hayan sido retirados antes de que la red pudiera reaccionar.

La mitigación inmediata de Zilliqa fue detener por completo las transacciones nativas. La actividad basada en EVM en la red no se ve afectada, pero para muchos titulares a largo plazo que usaron la aplicación de Ledger, retirar las claves comprometidas es ahora una necesidad. Ese proceso —generar nuevos monederos y mover activos— conlleva sus propios riesgos si los usuarios no tienen cuidado. Mientras tanto, el incidente proyecta una larga sombra sobre la confianza en las integraciones de monederos de hardware para cadenas menos conocidas, donde las auditorías de seguridad podrían haber sido menos rigurosas que para Ethereum o Bitcoin.

La bandera de advertencia de Upbit y la amenaza de delistado

La designación de advertencia de activos de Upbit no es una delist completa, pero funciona como una advertencia pública de que el equipo de gestión de riesgos del exchange percibe una amenaza significativa para los fondos de los usuarios. Los exchanges coreanos se han vuelto cada vez más agresivos con estas banderas tras las directrices regulatorias e incidentes pasados, donde la falta de acción rápida atrajo escrutinio. La paralela entre esta acción y el impulso más amplio por la responsabilidad de los exchanges es difícil de ignorar: mientras se intensifican las presiones regulatorias sobre la infraestructura de cripto, las plataformas de trading tienen poca tolerancia para activos que introducen riesgos en la capa de custodia.

Para la liquidez de ZIL, la suspensión de depósitos y retiros en una plataforma importante como Upbit reduce las rutas de salida disponibles para los operadores coreanos. Aunque el token sigue listado por ahora, la advertencia crea un resultado binario: ya sea que Zilliqa repare la falla y satisfaga la revisión de Upbit, o se suspenda el comercio. Mientras tanto, los participantes del mercado observan si otras exchanges siguen el ejemplo de Upbit, lo que agravaría la contracción de la liquidez del token.

Lo que sigue sin resolver

Aún no está claro el alcance del daño. Ni Zilliqa ni Upbit han revelado cuántas claves privadas se vieron comprometidas durante la ventana de explotación, ni cuál podría ser la pérdida total en términos monetarios. Además, el hecho de que la vulnerabilidad existiera en todas las versiones de la aplicación de Ledger durante siete años plantea preguntas sobre el proceso general de revisión de seguridad de la cadena y cuántas otras aplicaciones integradas podrían contener debilidades similares en la generación de nonces. Las métricas de confianza de los desarrolladores ya se han convertido en un indicador de la salud de la cadena, como se rastrea mediante esfuerzos como weekly developer activity rankings, y incidentes como este pueden erosionar rápidamente esa confianza.

Para los usuarios de monederos hardware, el aviso es un recordatorio de que un dispositivo Ledger no elimina el riesgo, sino que solo lo traslada. Una vulnerabilidad en una aplicación que firma transacciones puede ser tan devastadora como una frase semilla comprometida. El incidente de Zilliqa probablemente provocará una nueva ronda de auditorías en las integraciones de Ledger para otras cadenas, especialmente aquellas con comunidades de desarrolladores más pequeñas donde tales fallos podrían persistir sin ser notados. Hasta que estas auditorías se completen, el mercado tendrá que tener en cuenta la posibilidad de que vulnerabilidades similares estén escondidas en otros lugares.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.