Selon les nouvelles de ME, le 22 juillet (UTC+8), Zilliqa a publié un avis révélant une vulnérabilité critique dans son application Ledger, affectant la génération des signatures Schnorr pour les transactions Zilliqa natives (non EVM). Cette vulnérabilité est présente dans toutes les versions de l'application Ledger Zilliqa publiées entre 2019 et 2026. Des indices d'exploitation active sur chaîne ont été observés le 19 juillet, et la cause racine a été confirmée le 21 juillet. La vulnérabilité permet de prédire le nombre aléatoire temporaire (nonce) utilisé lors de la signature, permettant aux attaquants de reconstituer la clé privée du signataire à partir uniquement des données publiques sur la chaîne. Zilliqa invite les utilisateurs ayant signé des transactions natives Zilliqa avec un appareil Ledger à attendre les instructions officielles et à ne prendre aucune mesure indépendante pour l'instant. La cause racine réside dans le fait que le programme de signature a copié une plage de octets incorrecte lors de l'écriture du nonce dans le tampon, ce qui a entraîné les 64 bits les plus significatifs de chaque nonce généré à être fixés à zéro, réduisant gravement l'entropie. En utilisant cinq signatures ou plus affectées, un attaquant peut reconstituer la clé privée en quelques secondes grâce à une réduction de réseau (lattice reduction). Étant donné que les transactions affectées sont enregistrées de manière permanente sur la chaîne, la mise à jour de l'application de signature ne peut pas annuler ce risque : les clés privées concernées doivent être abandonnées. Les transactions natives sont actuellement suspendues pour éviter des pertes supplémentaires, et une solution de correction coordonnée est en cours de finalisation. Les transactions EVM ainsi que les SDK tels que zilliqa-js, gozilliqa-sdk et pyzil ne sont pas affectés. (Source : Foresight News)
Vulnérabilité de l'application Zilliqa Ledger expose les signatures de transactions natives
KuCoinFlashPartager
Zilliqa a confirmé une faille critique dans son application Ledger qui affecte les signatures numériques pour les transactions natives (non-EVM). Cette vulnérabilité, présente depuis 2019, permet aux attaquants de prédire les nonces dans les signatures Schnorr en raison d'une erreur de copie de tampon. Cette faille annule les 64 bits supérieurs, réduisant l'entropie et permettant la récupération de la clé privée après seulement cinq transactions. Les transactions natives sont désormais suspendues tandis qu'une correction est finalisée. Les transactions EVM et les SDK ne sont pas affectés.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.