Vulnerabilidade no aplicativo Ledger da Zilliqa expõe chaves privadas; Upbit sinaliza ZIL como ativo de cautela

iconBlockchainreporter
Compartilhar
AI summary iconResumo
Uma falha de sete anos no aplicativo Ledger da Zilliqa expôs chaves privadas, colocando a ZIL no Spotlight como uma altcoin para acompanhar no mercado de ativos digitais. A Zilliqa interrompeu transações nativas após atacantes explorarem a falha em 19 de julho. A Upbit classificou a ZIL como um ativo de atenção, congelando depósitos e saques. O problema decorre da geração incorreta de nonce, permitindo a reconstrução das chaves privadas após cinco transações. A mitigação da Zilliqa não impediu que as exchanges tomassem medidas, com a Upbit intensificando a pressão por uma resolução.
zilliqa564326

Uma vulnerabilidade na carteira de hardware que passou despercebida por sete anos forçou a Zilliqa a suspender todas as transações nativas após atacantes começarem a explorar a falha em 19 de julho. O bug na geração de nonce no aplicativo Zilliqa Ledger permitiu a recuperação de chaves privadas a partir de assinaturas públicas após aproximadamente cinco transações na cadeia, segundo o relatório original. Todas as versões lançadas entre 2019 e 2026 foram afetadas.

A divulgação já desencadeou uma resposta abrupta da exchange. A Upbit da Coreia do Sul classificou o ZIL como ativo de cautela em ambos os pares de negociação KRW e BTC, suspendeu depósitos e saques, e alertou que o suporte à negociação pode ser encerrado totalmente se o problema não for corrigido rapidamente. A medida aumenta imediatamente a pressão sobre a equipe de desenvolvimento da Zilliqa, que agora precisa lidar não apenas com a correção da falha, mas também com o risco de perder uma de suas listagens mais importantes na exchange.

Como a falha compromete a segurança

A vulnerabilidade reside na interseção entre o design de carteiras de hardware e a implementação de nonce do Zilliqa. Um nonce—um número usado apenas uma vez—deve garantir que cada assinatura de transação seja única. Quando nonces são gerados incorretamente, um observador que coleta múltiplas assinaturas da mesma chave privada pode reconstruir a própria chave. O problema é especialmente perigoso porque não requer nenhum malware no dispositivo do usuário; um adversário precisa apenas ver as assinaturas transmitidas publicamente de cerca de cinco transferências nativas. A linha do tempo da exploração sugere que a exploração ativa começou antes do aviso público, aumentando a possibilidade de que os fundos tenham sido retirados antes que a rede pudesse reagir.

A mitigação imediata da Zilliqa foi interromper completamente as transações nativas. As atividades baseadas em EVM na rede não são afetadas, mas para muitos detentores de longo prazo que usavam o aplicativo Ledger, a aposentadoria das chaves comprometidas tornou-se uma necessidade. Esse processo — gerar novas carteiras e mover ativos — apresenta seus próprios riscos se os usuários não forem cuidadosos. Enquanto isso, o incidente lança uma sombra prolongada sobre a confiança nas integrações de carteiras de hardware para cadeias menos conhecidas, onde auditorias de segurança podem ter sido menos rigorosas do que para Ethereum ou Bitcoin.

Bandeira de alerta da Upbit e a ameaça de delisting

A designação cautelar de ativo da Upbit não é uma retirada completa, mas funciona como um aviso público de que a equipe de gestão de riscos da exchange identifica uma ameaça significativa aos fundos dos usuários. As exchanges coreanas tornaram-se cada vez mais agressivas com essas marcações após orientações regulatórias e incidentes anteriores, nos quais a falta de ação rápida atraiu fiscalização. A semelhança entre essa ação e o movimento mais amplo por responsabilidade das exchanges é difícil de ignorar — à medida que as pressões regulatórias sobre a infraestrutura de cripto se intensificam, as plataformas de negociação têm pouca tolerância para ativos que introduzem risco na camada de custódia.

Para a liquidez do ZIL, a suspensão de depósitos e saques em um grande venue como o Upbit reduz as rotas de saída disponíveis para traders coreanos. Embora o token permaneça listado por enquanto, o aviso cria um resultado binário: ou o Zilliqa corrige a falha e satisfaz a revisão do Upbit, ou as negociações são encerradas. Enquanto isso, os participantes do mercado observam se outras exchanges seguirão o exemplo do Upbit, o que agravaria a pressão sobre a liquidez do token.

O que permanece não resolvido

A extensão dos danos ainda é incerta. Nem a Zilliqa nem a Upbit divulgaram quantas chaves privadas foram realmente comprometidas durante a janela de exploração, nem qual pode ser o prejuízo total em termos de dólares. Além disso, o fato de que a falha existiu em todas as versões do aplicativo Ledger por sete anos levanta questões sobre o processo geral de revisão de segurança da cadeia e quantos outros aplicativos integrados podem conter fraquezas semelhantes na geração de nonces. Métricas de confiança dos desenvolvedores já se tornaram um indicador da saúde da cadeia, conforme rastreado por esforços como classificações semanais de atividade de desenvolvedores, e incidentes como este podem erosionar rapidamente essa confiança.

Para usuários de carteiras de hardware, o alerta é um lembrete de que um dispositivo Ledger não elimina o risco—ele apenas o transfere. Uma vulnerabilidade em um aplicativo que assina transações pode ser tão devastadora quanto uma frase semente comprometida. O incidente da Zilliqa provavelmente provocará uma nova rodada de auditorias nas integrações do Ledger para outras cadeias, especialmente aquelas com comunidades de desenvolvedores menores, onde tais falhas poderiam persistir sem serem notadas. Até que essas auditorias sejam concluídas, o mercado terá que precificar a possibilidade de que vulnerabilidades semelhantes estejam escondidas em outros lugares.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.