Un bug qui reposait silencieusement dans l’application de wallet matériel Ledger de Zilliqa pendant sept ans vient de passer d’un état dormant à dévastateur. Cette faille, présente dans toutes les versions de l’application depuis son lancement en 2019, permettait aux attaquants de récupérer les clés privées des utilisateurs à partir de données sur chaîne publiquement disponibles.
Zilliqa a détecté une exploitation active le 19 juillet 2026. Deux jours plus tard, l'équipe a isolé la cause racine et a immédiatement suspendu toutes les transactions ZIL natives.
Qu'est-ce qui n'a pas fonctionné, et pendant combien de temps
La vulnérabilité réside dans la manière dont l'application Ledger génère les nonces pour les signatures EC-Schnorr lors des transactions ZIL natives. Les 64 bits les plus significatifs du nonce éphémère étaient fixés à zéro, en raison d'une mauvaise gestion d'une copie de 32 octets à partir d'un tampon de aléatoire de 40 octets.
Cette prévisibilité partielle est une sentence de mort pour la sécurité cryptographique. Un attaquant ayant accès à seulement cinq signatures affectées ou plus, toutes visibles sur la chaîne pour quiconque souhaite les consulter, pourrait utiliser une technique appelée réduction de réseau pour inverser mathématiquement la clé privée d’un utilisateur.
Ce n'est pas une faille de la blockchain de Zilliqa ni de la sécurité matérielle de base de Ledger. Il s'agit d'un bogue dans l'application complémentaire, la couche logicielle qui relie l'appareil Ledger au réseau Zilliqa. Les SDK de Zilliqa, notamment zilliqa-js, gozilliqa-sdk et pyzil, restent totalement inchangés. Les transactions compatibles EVM traitées via Ledger sont également sans problème, car elles utilisent une autre procédure de signature.
Les conséquences jusqu'à présent
Upbit, l'une des plus grandes plateformes d'échange de cryptomonnaies en Corée du Sud, a classé ZIL comme actif à risque et a suspendu les dépôts et les retraits. D'autres plateformes surveilleraient la situation.
La réponse de Zilliqa a été un mélange de gestion de crise et de contrôle des dégâts. L'équipe a confirmé que la cause racine a été isolée le 21 juillet, et elle collabore désormais directement avec Ledger pour développer une solution.
L'entreprise a été explicite dans ses instructions aux utilisateurs concernés. Les clés compromise doivent être entièrement retirées, et non transférées. Si un attaquant a déjà dérivé votre clé privée, il peut anticiper tout transfert que vous tentez. La voie recommandée consiste à générer de nouvelles clés entièrement via une méthode sécurisée et à considérer les anciennes comme définitivement brûlées.
Ce que les investisseurs doivent surveiller
La préoccupation immédiate pour les détenteurs de ZIL est de savoir si la suspension des transactions natives sera brève ou prolongée. Une solution nécessite une coordination entre Zilliqa et Ledger. Jusqu'à la publication, l'audit et la vérification d'une application corrigée, les transactions natives resteront probablement gelées. Avec Upbit ayant déjà suspendu les dépôts et retraits, les volumes de trading pour ZIL sont sous pression de plusieurs directions simultanément.
Pour toute personne détenant des ZIL sur un appareil Ledger, la priorité est claire : ne tentez pas de déplacer les fonds en utilisant l'application compromise. Attendez les instructions officielles de Zilliqa sur le processus de retrait des clés.

