Zilliqa suspend les transactions natives ZIL en raison d'un bogue critique dans le wallet du ledger

iconCryptoBriefing
Partager
AI summary iconRésumé
Zilliqa a suspendu les transactions ZIL après qu'une faille dans le portefeuille matériel Ledger ait exposé les clés privées depuis 2019. Cette vulnérabilité, liée aux nonces de signatures EC-Schnorr, a permis aux attaquants d'utiliser la réduction de réseau pour dériver les clés privées. Découverte le 19 juillet 2026, cette faille est limitée à l'application Ledger et ne touche pas la blockchain. Upbit a arrêté les dépôts et retraits ZIL. Zilliqa travaille avec Ledger à la mise au point d'un correctif. Les utilisateurs sont invités à éviter l'application et à utiliser de nouvelles clés. Cet incident soulève des préoccupations en matière de CFT et affecte les actifs à risque.

Un bug qui reposait silencieusement dans l’application de wallet matériel Ledger de Zilliqa pendant sept ans vient de passer d’un état dormant à dévastateur. Cette faille, présente dans toutes les versions de l’application depuis son lancement en 2019, permettait aux attaquants de récupérer les clés privées des utilisateurs à partir de données sur chaîne publiquement disponibles.

Zilliqa a détecté une exploitation active le 19 juillet 2026. Deux jours plus tard, l'équipe a isolé la cause racine et a immédiatement suspendu toutes les transactions ZIL natives.

Qu'est-ce qui n'a pas fonctionné, et pendant combien de temps

La vulnérabilité réside dans la manière dont l'application Ledger génère les nonces pour les signatures EC-Schnorr lors des transactions ZIL natives. Les 64 bits les plus significatifs du nonce éphémère étaient fixés à zéro, en raison d'une mauvaise gestion d'une copie de 32 octets à partir d'un tampon de aléatoire de 40 octets.

Publicité

Cette prévisibilité partielle est une sentence de mort pour la sécurité cryptographique. Un attaquant ayant accès à seulement cinq signatures affectées ou plus, toutes visibles sur la chaîne pour quiconque souhaite les consulter, pourrait utiliser une technique appelée réduction de réseau pour inverser mathématiquement la clé privée d’un utilisateur.

Ce n'est pas une faille de la blockchain de Zilliqa ni de la sécurité matérielle de base de Ledger. Il s'agit d'un bogue dans l'application complémentaire, la couche logicielle qui relie l'appareil Ledger au réseau Zilliqa. Les SDK de Zilliqa, notamment zilliqa-js, gozilliqa-sdk et pyzil, restent totalement inchangés. Les transactions compatibles EVM traitées via Ledger sont également sans problème, car elles utilisent une autre procédure de signature.

Les conséquences jusqu'à présent

Upbit, l'une des plus grandes plateformes d'échange de cryptomonnaies en Corée du Sud, a classé ZIL comme actif à risque et a suspendu les dépôts et les retraits. D'autres plateformes surveilleraient la situation.

La réponse de Zilliqa a été un mélange de gestion de crise et de contrôle des dégâts. L'équipe a confirmé que la cause racine a été isolée le 21 juillet, et elle collabore désormais directement avec Ledger pour développer une solution.

L'entreprise a été explicite dans ses instructions aux utilisateurs concernés. Les clés compromise doivent être entièrement retirées, et non transférées. Si un attaquant a déjà dérivé votre clé privée, il peut anticiper tout transfert que vous tentez. La voie recommandée consiste à générer de nouvelles clés entièrement via une méthode sécurisée et à considérer les anciennes comme définitivement brûlées.

Ce que les investisseurs doivent surveiller

La préoccupation immédiate pour les détenteurs de ZIL est de savoir si la suspension des transactions natives sera brève ou prolongée. Une solution nécessite une coordination entre Zilliqa et Ledger. Jusqu'à la publication, l'audit et la vérification d'une application corrigée, les transactions natives resteront probablement gelées. Avec Upbit ayant déjà suspendu les dépôts et retraits, les volumes de trading pour ZIL sont sous pression de plusieurs directions simultanément.

Pour toute personne détenant des ZIL sur un appareil Ledger, la priorité est claire : ne tentez pas de déplacer les fonds en utilisant l'application compromise. Attendez les instructions officielles de Zilliqa sur le processus de retrait des clés.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.