Un error que permaneció en silencio durante siete años en la aplicación de monedero hardware Ledger de Zilliqa acaba de pasar de inactivo a devastador. La vulnerabilidad, presente en todas las versiones de la aplicación desde su lanzamiento en 2019, permitía a los atacantes recuperar las claves privadas de los usuarios a partir de datos en cadena públicamente disponibles.
Zilliqa detectó una explotación activa el 19 de julio de 2026. Dos días después, el equipo aisló la causa raíz y suspendió inmediatamente todas las transacciones nativas de ZIL.
¿Qué salió mal y durante cuánto tiempo?
La vulnerabilidad reside en cómo la aplicación de Ledger genera los nonces para las firmas EC-Schnorr durante transacciones nativas de ZIL. Los 64 bits más significativos del nonce efímero estaban fijados en cero, debido a un manejo incorrecto de una copia de 32 bytes desde un buffer de aleatoriedad de 40 bytes.
Esa predecibilidad parcial es una sentencia de muerte para la seguridad criptográfica. Un atacante con acceso a solo cinco o más firmas afectadas, todas visibles en la cadena para cualquiera que desee revisarlas, podría utilizar una técnica llamada reducción de retículos para reversar matemáticamente la clave privada de un usuario.
Esto no es una falla en la cadena de bloques de Zilliqa ni en la seguridad central del hardware de Ledger. Es un error en la aplicación complementaria, la capa de software que conecta el dispositivo Ledger a la red Zilliqa. Los SDK de Zilliqa, incluidos zilliqa-js, gozilliqa-sdk y pyzil, permanecen completamente afectados. Las transacciones compatibles con EVM procesadas a través de Ledger también están bien, ya que utilizan un proceso de firma diferente.
El impacto hasta ahora
Upbit, una de las mayores exchanges de criptomonedas en Corea del Sur, designó a ZIL como un activo de advertencia y suspendió tanto los depósitos como los retiros. Se informa que otras exchanges están monitoreando la situación.
La respuesta de Zilliqa ha sido una mezcla de gestión de crisis y control de daños. El equipo confirmó que la causa raíz se aisló el 21 de julio, y ahora están colaborando directamente con Ledger para desarrollar una solución.
La empresa ha sido explícita en sus instrucciones a los usuarios afectados. Las claves comprometidas deben retirarse por completo, no transferirse. Si un atacante ya ha derivado tu clave privada, puede adelantarse a cualquier transferencia que intentes. La vía recomendada es generar claves completamente nuevas mediante un método seguro y tratar las antiguas como permanentemente quemadas.
Lo que los inversores deben vigilar
La preocupación inmediata para los titulares de ZIL es si la suspensión de las transacciones nativas será breve o prolongada. Una solución requiere coordinación entre Zilliqa y Ledger. Hasta que se lance una aplicación actualizada, auditada y verificada, es probable que las transacciones nativas permanezcan congeladas. Con Upbit ya deteniendo depósitos y retiros, los volúmenes de trading de ZIL están bajo presión desde múltiples direcciones simultáneamente.
Para cualquier persona que tenga ZIL en un dispositivo Ledger, la prioridad es clara: no intente mover fondos utilizando la aplicación comprometida. Espere las instrucciones oficiales de Zilliqa sobre el proceso de retiro de la clave.

