सात साल तक जिलिका के लेजर हार्डवेयर वॉलेट ऐप में शांति से बैठे एक बग ने अब निष्क्रिय से विनाशकारी हो जाने का काम किया है। यह दोष, जो 2019 के लॉन्च से लेकर ऐप के हर संस्करण में मौजूद था, हमलावरों को सार्वजनिक रूप से उपलब्ध ऑन-चेन डेटा से उपयोगकर्ताओं की प्राइवेट कीज़ प्राप्त करने की अनुमति देता था।
जुलाई 19, 2026 को जिलिका ने सक्रिय दुरुपयोग का पता लगाया। दो दिन बाद, टीम ने मूल कारण को अलग कर लिया और तुरंत सभी मूल ZIL लेनदेन को निलंबित कर दिया।
क्या गलत हुआ, और कितने समय तक
दुर्बलता Ledger ऐप द्वारा नेटिव ZIL लेनदेन के दौरान EC-Schnorr हस्ताक्षर के लिए nonces के उत्पादन के तरीके में मौजूद है। अस्थायी nonce के सबसे महत्वपूर्ण 64 बिट्स शून्य पर स्थिर थे, जो 40-बाइट रैंडमनेस बफर से 32-बाइट प्रतिलिपि के गलत प्रबंधन से उत्पन्न हुए।
यह आंशिक भविष्यवाण्यता क्रिप्टोग्राफिक सुरक्षा के लिए मृत्युदंड है। एक हमलावर जिसके पास केवल पाँच या अधिक प्रभावित हस्ताक्षरों तक पहुँच हो, जिनमें से प्रत्येक ऑन-चेन पर किसी भी व्यक्ति के लिए दृश्यमान है जो देखना चाहता है, लैटिस रिडक्शन नामक एक तकनीक का उपयोग करके गणितीय रूप से एक उपयोगकर्ता की निजी कुंजी को पुनर्निर्मित कर सकता है।
यह Zilliqa के ब्लॉकचेन में कोई दोष नहीं है, न ही Ledger की कोर हार्डवेयर सुरक्षा में। यह सहायक ऐप में एक बग है, जो Ledger डिवाइस को Zilliqa नेटवर्क से जोड़ने वाली सॉफ्टवेयर परत है। Zilliqa के SDK, जिनमें zilliqa-js, gozilliqa-sdk और pyzil शामिल हैं, पूरी तरह से अप्रभावित रहते हैं। Ledger के माध्यम से प्रोसेस किए गए EVM-अनुकूल लेनदेन भी ठीक हैं, क्योंकि वे एक अलग साइनिंग रूटीन का उपयोग करते हैं।
अब तक का परिणाम
दक्षिण कोरिया के सबसे बड़े क्रिप्टो एक्सचेंज में से एक, अपबिट ने ZIL को सावधानी वाला संपत्ति के रूप में नामित किया है और डिपॉज़िट और निकासी दोनों को रोक दिया है। अन्य एक्सचेंज इस स्थिति की निगरानी कर रहे हैं।
जिलिका की प्रतिक्रिया आपातकालीन प्रबंधन और क्षति नियंत्रण का मिश्रण रही है। टीम ने पुष्टि की कि मूल कारण 21 जुलाई को अलग था, और वे अब एक ठीक करने के लिए लेडजर के साथ सीधे सहयोग कर रहे हैं।
कंपनी ने प्रभावित उपयोगकर्ताओं को स्पष्ट निर्देश दिए हैं। संक्रमित कुंजियों को पूरी तरह से समाप्त कर देना चाहिए, ट्रांसफ़र नहीं। यदि हमलावर पहले से ही आपकी निजी कुंजी को प्राप्त कर चुका है, तो वह आपके द्वारा किए जाने वाले किसी भी ट्रांसफ़र को आगे बढ़ा सकता है। सुझाई गई प्रक्रिया एक सुरक्षित तरीके से पूरी तरह से नई कुंजियाँ बनाना है और पुरानी कुंजियों को स्थायी रूप से जला हुआ मानना है।
निवेशकों को क्या देखना चाहिए
जिल होल्डर्स के लिए तत्काल चिंता यह है कि स्वदेशी लेन-देन की निलंबन अल्पकालिक होगी या दीर्घकालिक। एक समाधान के लिए जिलिका और लेजर के बीच समन्वय की आवश्यकता है। जब तक एक पैच किए गए ऐप को जारी, ऑडिट और पुष्टि नहीं किया जाता, स्वदेशी लेन-देन संभवतः जमे रहेंगे। अपबिट द्वारा पहले ही डिपॉज़िट और निकासी रोके जाने के साथ, ZIL के ट्रेडिंग मात्रा पर एक साथ कई दिशाओं से दबाव है।
जो लोग ZIL को Ledger डिवाइस पर रखते हैं, उनके लिए प्राथमिकता स्पष्ट है: संक्रमित ऐप का उपयोग करके फंड्स स्थानांतरित करने का प्रयास न करें। Zilliqa द्वारा की रिटायरमेंट प्रक्रिया पर आधिकारिक मार्गदर्शन का इंतजार करें।

