Vulnérabilité de l'application Ledger pour Zilliqa expose les clés privées, Upbit classe ZIL comme actif à risque

iconBlockchainreporter
Partager
AI summary iconRésumé
Une faille de sept ans dans l'application Ledger de Zilliqa a exposé les clés privées, plaçant ZIL sous le feu des projecteurs en tant qu'altcoin à surveiller sur le marché des actifs numériques. Zilliqa a arrêté les transactions natives après que des attaquants ont exploité cette faille le 19 juillet. Upbit a classé ZIL comme actif à risque, gelant les dépôts et retraits. Le problème provient d'une génération incorrecte du nonce, permettant la reconstruction des clés privées après cinq transactions. La mesure de mitigation de Zilliqa n'a pas empêché les plateformes d'échange de prendre des mesures, Upbit intensifiant la pression pour une résolution.
zilliqa564326

Une vulnérabilité du wallet matériel qui n'a pas été détectée pendant sept ans a forcé Zilliqa à suspendre toutes les transactions natives après que des attaquants aient commencé à exploiter cette faille le 19 juillet. Le bug de génération de nonce dans l'application Zilliqa Ledger permettait de récupérer les clés privées à partir de signatures publiques après environ cinq transactions sur chaîne, selon le rapport original. Toutes les versions publiées entre 2019 et 2026 étaient concernées.

La divulgation a déjà déclenché une réaction vive de la part de la plateforme d'échange. Upbit, en Corée du Sud, a désigné ZIL comme un actif à risque sur ses paires de trading KRW et BTC, suspendu les dépôts et retraits, et a averti que le support au trading pourrait être entièrement interrompu si le problème n'est pas corrigé rapidement. Cette mesure intensifie immédiatement la pression sur l'équipe de développement de Zilliqa, qui doit désormais non seulement corriger la faille, mais aussi faire face au risque de perdre l'une de ses listings les plus importantes sur une plateforme d'échange.

Comment la faille compromet la sécurité

La vulnérabilité se situe à l'intersection de la conception des wallet matériels et de l'implémentation du nonce par Zilliqa. Un nonce — un nombre utilisé une seule fois — doit garantir que chaque signature de transaction est unique. Lorsque les nonces sont générés incorrectement, un observateur qui collecte plusieurs signatures provenant de la même clé privée peut reconstituer la clé elle-même. Le problème est particulièrement dangereux car il ne nécessite aucun logiciel malveillant sur l'appareil de l'utilisateur ; un adversaire n'a besoin que de voir les signatures diffusées publiquement provenant d'environ cinq transferts natifs. Le calendrier de l'exploitation suggère que l'exploitation active a commencé avant l'avis public, ce qui laisse penser que des fonds ont pu être volés avant que le réseau ne puisse réagir.

La mitigation immédiate de Zilliqa a consisté à arrêter complètement les transactions natives. Les activités basées sur l'EVM sur le réseau ne sont pas affectées, mais pour de nombreux détenteurs à long terme ayant utilisé l'application Ledger, le retrait des clés compromise est désormais nécessaire. Ce processus — générer de nouveaux wallets et déplacer les actifs — comporte ses propres risques si les utilisateurs ne sont pas prudents. Entre-temps, cet incident jette une ombre prolongée sur la confiance dans les intégrations de wallets matériels pour les chaînes moins connues, où les audits de sécurité peuvent avoir été moins rigoureux que pour Ethereum ou Bitcoin.

L'avertissement d'Upbit et la menace de désinscription

La désignation cautionnelle d'actifs par Upbit n'est pas une suppression complète, mais elle constitue un avertissement public selon lequel l'équipe de gestion des risques de la plateforme d'échange perçoit une menace importante pour les fonds des utilisateurs. Les échanges coréens ont adopté une approche de plus en plus agressive en matière de telles alertes, suite à des orientations réglementaires et à des incidents passés, où le manque d'action rapide a attiré des critiques. Le parallèle entre cette mesure et la poussée plus large en faveur de la responsabilité des échanges est difficile à ignorer — alors que les pressions réglementaires sur l'infrastructure crypto s'intensifient, les plateformes de trading tolèrent de moins en moins les actifs qui introduisent un risque au niveau de la couche de garde.

Pour la liquidité de ZIL, la suspension des dépôts et retraits sur une grande plateforme comme Upbit réduit les voies de sortie disponibles pour les traders coréens. Bien que le token reste listé pour l’instant, l’avertissement crée un résultat binaire : soit Zilliqa corrige la faille et satisfait à l’audit d’Upbit, soit le trading est interrompu. Dans l’intervalle, les participants au marché observent si d’autres échanges suivront l’exemple d’Upbit, ce qui aggraverait la contraction de la liquidité du token.

Ce qui reste non résolu

L’étendue des dégâts reste incertaine. Ni Zilliqa ni Upbit n’ont révélé combien de clés privées ont effectivement été compromises pendant la fenêtre d’exploitation, ni quel pourrait être le montant total des pertes en dollars. De plus, le fait que cette faille ait existé dans toutes les versions de l’application Ledger pendant sept ans soulève des questions sur le processus global d’audit de sécurité de la chaîne et sur le nombre d’autres applications intégrées qui pourraient contenir des faiblesses similaires dans la génération de nonces. Les indicateurs de confiance des développeurs sont déjà devenus un critère de santé de la chaîne, comme suivi par des initiatives telles que weekly developer activity rankings, et des incidents comme celui-ci peuvent rapidement éroder cette confiance.

Pour les utilisateurs de portefeuilles matériels, cet avertissement rappelle qu'un appareil Ledger n'élimine pas les risques — il les déplace simplement. Une vulnérabilité dans une application qui signe des transactions peut être tout aussi dévastatrice qu'une phrase secrète compromise. L'incident Zilliqa devrait probablement déclencher une nouvelle série d'audits sur les intégrations Ledger pour d'autres chaînes, en particulier celles disposant de communautés de développeurs plus petites, où de telles failles pourraient persister sans être détectées. Jusqu'à la fin de ces audits, le marché devra intégrer la possibilité que des vulnérabilités similaires existent ailleurs.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.