Isang bug na nakaupo nang tahimik sa app ng Ledger hardware wallet ng Zilliqa sa loob ng pitong taon ay nagmula sa nakatulog patungo sa malubhang. Ang kahinaan, na nasa lahat ng bersyon ng app mula pa noong pagsisimula nito noong 2019, ay nagbigay-daan sa mga mang-aabuso na mabawi ang mga private key ng mga user mula sa mga publikong available na on-chain data.
Nakita ng Zilliqa ang aktibong pagpapahalaga noong Hulyo 19, 2026. Dalawang araw pagkatapos, ikinulong ng koponan ang pangunahing sanhi at agad na isinuspensyon lahat ng native ZIL na transaksyon.
Ano ang nangyari, at gaano katagal
Ang vulnerability ay nasa paraan kung paano nila ginagawa ang mga nonce ng Ledger app para sa EC-Schnorr signatures habang nagpapatakbo ng native ZIL transactions. Ang pinakamahalagang 64 bits ng ephemeral nonce ay fixed sa zero, na nagmula sa maling pagtrato sa 32-byte na kopya mula sa 40-byte na randomness buffer.
Ang bahagyang makikita na paghuhula ay isang kamatayan sa seguridad ng kriptograpiya. Isang attacker na may access sa lima o higit pang naapektuhang signature, na lahat ay nakikita sa chain ng sinumang gustong tingnan, ay maaaring gamitin ang isang teknik na tinatawag na lattice reduction upang matematikal na i-reverse-engineer ang private key ng isang user.
Hindi ito isang kakulangan sa sariling blockchain ng Zilliqa, ni sa core na hardware security ng Ledger. Ito ay isang bug sa kasamang app, ang software layer na nag-uugnay sa device ng Ledger sa network ng Zilliqa. Ang Zilliqa’s SDKs, kabilang ang zilliqa-js, gozilliqa-sdk, at pyzil, ay nananatiling ganap na hindi naaapektuhan. Ang EVM-compatible na transaksyon na proseso sa pamamagitan ng Ledger ay kumikinabang din, dahil gumagamit sila ng iba’t ibang signing routine.
Ang epekto hanggang sa ngayon
Upbit, isa sa mga pinakamalaking crypto exchange sa Timog Korea, itinuring ang ZIL bilang isang asset na nagdudulot ng babala at ipinagbawal ang pag-deposit at pag-withdraw. Ayon sa mga ulat, iba pang exchange ay nagmomonitor sa sitwasyon.
Ang tugon ng Zilliqa ay isang mix ng crisis management at damage control. Kumpirmado ng team na ang root cause ay naka-isolate noong July 21, at kasalukuyang nagtatrabaho sila nang direkta sa Ledger upang lumikha ng solusyon.
Malinaw ang paalala ng kumpanya sa mga naapektad na gumagamit. Kailangang pagsaraan ng buong pagkakataon ang mga nasiraan ng pribadong susi, hindi i-transfer. Kung ang isang hacker ay naka-derive na ng iyong pribadong susi, maaari niyang harapin ang anumang pag-transfer na iyong gagawin. Ang inirerekomendang paraan ay lumikha ng mga bagong susi gamit ang isang ligtas na paraan at ituring ang mga lumang susi bilang permanenteng nasunog.
Ano ang dapat panatagin ng mga investor
Ang pangunahang pag-aalala para sa mga tagapag-angkat ng ZIL ay kung maikli ba o mahaba ang paghinto sa mga native transaction. Kailangan ng koordinasyon sa pagitan ng Zilliqa at Ledger para mabawasan ang problema. Hanggang sa ilabas ang patched app, ma-audit, at i-verify, magpapahinga pa ang mga native transaction. Kasabay na ng paghinto na ng Upbit sa pag-deposit at pag-withdraw, nasa ilalim ng presyur ang trading volume para sa ZIL mula sa maraming direksyon nang sabay-sabay.
Para sa sinumang may ZIL sa isang Ledger device, ang prioridad ay malinaw: huwag subukang ilipat ang mga pondo gamit ang komprometadong app. Hintayin ang opisyal na gabay mula sa Zilliqa tungkol sa proseso ng pag-alis ng susi.

