Zilliqa suspend les transactions natives en raison d'un bug de 7 ans dans le ledger exposant les clés privées

iconCryptoSlate
Partager
AI summary iconRésumé
Zilliqa a interrompu les transactions natives après avoir découvert une vulnérabilité vieille de 7 ans dans son application Ledger entraînant une compromission des clés privées. Ce défaut affecte les signatures Schnorr utilisées pour les transactions natives non-EVM et est présent dans toutes les versions de 2019 à 2026. Zilliqa a détecté une exploitation le 19 juillet et confirmé la cause deux jours plus tard. Le problème provient d'une génération faible de nonce, permettant la récupération de la clé par des méthodes de réduction de réseau. Les comptes ayant cinq transactions ou plus signées par Ledger natives sont à risque. KuCoin a signalé ce problème. Un correctif est en cours de développement, mais les clés exposées sur le registre distribué restent vulnérables. Les transactions EVM et les SDK ne sont pas affectés.

Zilliqa a suspendu les transactions natives après avoir découvert que cinq signatures affectées provenant de la même clé privée pourraient fournir suffisamment d'informations pour reconstituer cette clé, créant un problème de récupération qu'un transfert ordinaire ne peut pas résoudre en toute sécurité.

La vulnérabilité est limitée aux signatures Schnorr générées pour les transactions natives non-EVM via l'application Ledger de Zilliqa, selon la divulgation de sécurité du réseau. Zilliqa a indiqué que chaque version de l'application publiée entre 2019 et 2026 contenait cette faille.

Zilliqa a indiqué avoir détecté une activité sur chaîne cohérente avec une exploitation active le 19 juillet et avoir confirmé la cause racine le 21 juillet. La divulgation n'a pas identifié les adresses concernées ni chiffré les pertes subies.

Les signatures publiques peuvent exposer la clé privée

La faille est survenue lorsque l'application Ledger a généré le nonce éphémère requis pour chaque signature native Zilliqa. La routine de signature a généré 40 octets de aléatoire et réduit le résultat modulo l'ordre de la courbe secp256k1, mais a ensuite copié la mauvaise plage de 32 octets dans le tampon de nonce.

Cette opération a conservé huit octets de remplissage nul tout en rejetant huit octets d'entropie réelle, en fixant les 64 bits les plus élevés du nonce à zéro et en laissant chaque valeur inférieure à 2192.

Zilliqa a déclaré qu'un attaquant peut combiner environ cinq signatures affectées produites par la même clé privée et utiliser des techniques de réduction de réseau pour reconstituer cette clé en quelques secondes sur du matériel courant.

Tout compte ayant diffusé environ cinq transactions natives ou plus signées via l'application Zilliqa Ledger doit donc être considéré comme compromis, selon Zilliqa. Les signatures affaiblies restent permanentement disponibles sur la chaîne, de sorte que la mise à jour de l'application ne peut pas supprimer les informations déjà exposées. Les clés privées concernées doivent être définitivement retirées.

Zilliqa a attribué à KuCoin le signalement de l'incident et l'aide à confirmer la vulnérabilité. Selon la divulgation, la plateforme d'échange a récupéré les clés privées affectées en utilisant des signatures disponibles publiquement et a aidé à remonter jusqu'au code de génération de nonce de l'application.

Un transfert de secours normal pourrait être devancé

Déplacer des actifs vers une nouvelle adresse une fois les transactions natives reprises comporte un autre risque. Un attaquant qui a déjà reconstitué la clé privée peut également signer une transaction valide et tenter de devancer le transfert du détenteur légitime.

Cela laisse Zilliqa face à deux exigences avant de réactiver les opérations natives : permettre aux utilisateurs légitimes de migrer leurs actifs tout en empêchant les attaquants disposant du même pouvoir de signature de remporter la course aux transactions.

Le réseau a indiqué qu'il finalisait un plan de correction coordonné et a conseillé à toute personne ayant signé des transactions natives Zilliqa avec un appareil Ledger d'attendre les instructions officielles avant de prendre toute mesure.

Zilliqa a suspendu les transactions natives non-EVM comme mesure de protection après avoir identifié la vulnérabilité. Le projet a indiqué que cette suspension a arrêté le retrait supplémentaire des comptes affectés.

Au moment de la publication, Zilliqa n'avait pas annoncé de date de réouverture ni publié sa procédure de migration finale via ses canaux officiels.

Une version corrigée de l'application Ledger est en préparation en coordination avec Ledger et rétablira la génération de nonce en pleine largeur. Cette mise à jour peut empêcher les futures signatures d'exposer les mêmes informations, mais elle ne peut pas sécuriser les clés compromises par des signatures déjà enregistrées sur la chaîne. Zilliqa a déclaré que les détails de la sortie seraient annoncés séparément.

Les chemins de signature EVM et SDK officiel ne sont pas affectés

La divulgation ne décrit pas une compromission des matériels Ledger en général. Zilliqa a attribué la vulnérabilité à l'implémentation de la signature de transaction native dans son application Ledger.

Zilliqa a déclaré que les transactions EVM ne sont pas affectées. Les chemins de génération de nonce utilisés par ses kits de développement logiciel officiels zilliqa-js, gozilliqa-sdk et pyzil échappent également à la vulnérabilité divulguée.

XRP Ledger a failli lancer une fonctionnalité qui pourrait vider des comptes sans que leurs propriétaires ne signent
Lecture connexe

XRP Ledger a failli lancer une fonctionnalité qui pourrait vider des comptes sans que leurs propriétaires ne signent

La menace de sécurité sur XRPL a été évitée, soulignant la préparation du réseau pour l'adoption institutionnelle malgré les risques potentiels.
28 févr. 2026·Oluwapelumi Adejumo

L'article Une faille de 7 ans dans Ledger permet aux attaquants de reconstituer une clé privée à partir de cinq signatures en quelques secondes est apparu en premier sur CryptoSlate.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.