Zilliqa suspende transações nativas devido a bug de 7 anos no ledger que expõe chaves privadas

iconCryptoSlate
Compartilhar
AI summary iconResumo
A Zilliqa interrompeu transações nativas após descobrir uma vulnerabilidade de 7 anos em seu aplicativo Ledger que leva à comprometimento da chave privada. A falha afeta assinaturas Schnorr usadas para transações nativas, não-EVM, e existe em todas as versões de 2019 a 2026. A Zilliqa detectou a exploração em 19 de julho e confirmou a causa dois dias depois. O problema decorre da geração fraca de nonce, permitindo a recuperação da chave por métodos de redução de reticulado. Contas com cinco ou mais transações assinadas pelo Ledger nativo estão em risco. A KuCoin relatou o problema. Uma correção está em desenvolvimento, mas as chaves expostas no ledger distribuído permanecem vulneráveis. Transações EVM e SDKs não são afetados.

A Zilliqa suspendeu transações nativas após descobrir que aproximadamente cinco assinaturas afetadas da mesma chave privada podem fornecer informações suficientes para reconstruir essa chave, criando um problema de recuperação que uma transferência comum não pode resolver com segurança.

A vulnerabilidade está confinada a assinaturas Schnorr geradas para transações nativas, não-EVM, por meio do aplicativo Zilliqa Ledger, segundo a divulgação de segurança da rede. A Zilliqa afirmou que todas as versões do aplicativo lançadas entre 2019 e 2026 continham essa falha.

A Zilliqa afirmou que detectou atividade on-chain consistente com exploração ativa em 19 de julho e confirmou a causa raiz em 21 de julho. A divulgação não identificou endereços afetados nem quantificou quaisquer perdas.

Assinaturas públicas podem expor a chave privada

A falha ocorreu enquanto o aplicativo Ledger gerava o nonce efêmero necessário para cada assinatura nativa Zilliqa. A rotina de assinatura gerou 40 bytes de aleatoriedade e reduziu o resultado módulo a ordem da curva secp256k1, mas copiou a faixa errada de 32 bytes para o buffer do nonce.

Essa operação manteve oito bytes de preenchimento com zeros, descartando oito bytes de entropia real, fixando os 64 bits mais altos do nonce em zero e deixando cada valor abaixo de 2192.

Zilliqa afirmou que um atacante pode combinar aproximadamente cinco assinaturas afetadas produzidas pela mesma chave privada e usar técnicas de redução de reticulado para reconstruir essa chave em segundos em hardware comum.

Qualquer conta que tenha transmitido aproximadamente cinco ou mais transações nativas assinadas por meio do aplicativo Zilliqa Ledger deve ser considerada comprometida, segundo a Zilliqa. As assinaturas enfraquecidas permanecem permanentemente disponíveis na cadeia, portanto, atualizar o aplicativo não pode remover as informações já expostas. As chaves privadas afetadas devem ser aposentadas.

A Zilliqa creditou a KuCoin por relatar o incidente e ajudar a confirmar a vulnerabilidade. De acordo com a divulgação, o exchange recuperou as chaves privadas afetadas usando assinaturas disponíveis publicamente e auxiliou na rastreabilidade do problema até o código de geração de nonce do aplicativo.

Uma transferência de resgate normal pode ser antecipada

Mover ativos para um novo endereço assim que as transações nativas forem retomadas apresenta outro risco. Um atacante que já reconstruiu a chave privada também pode assinar uma transação válida e tentar antecipar a transferência do titular legítimo.

Isso deixa a Zilliqa equilibrando duas exigências antes de reabrir a atividade nativa: permitir que usuários legítimos migrem seus ativos enquanto impede atacantes com a mesma autoridade de assinatura de vencer a corrida de transações.

A rede disse que estava finalizando um plano de correção coordenado e aconselhou todos que assinaram transações nativas do Zilliqa com um dispositivo Ledger a aguardar instruções oficiais antes de tomar qualquer atitude.

A Zilliqa suspendeu transações nativas, não-EVM, como medida protetiva após identificar a vulnerabilidade. O projeto afirmou que a pausa interrompeu o esvaziamento adicional das contas afetadas.

No momento da publicação, a Zilliqa não havia anunciado uma data de reabertura nem publicado seu procedimento final de migração por meio de seus canais oficiais.

Uma versão corrigida do aplicativo Ledger está sendo preparada em coordenação com a Ledger e restaurará a geração de nonce em largura total. A atualização pode impedir que assinaturas futuras exponham as mesmas informações, mas não pode proteger chaves comprometidas por assinaturas já registradas na cadeia. A Zilliqa disse que os detalhes do lançamento seriam anunciados separadamente.

Os caminhos de assinatura EVM e SDK oficial não são afetados

A divulgação não descreve uma violação dos dispositivos Ledger em geral. A Zilliqa atribuiu a vulnerabilidade à implementação da assinatura de transação nativa no aplicativo Ledger.

Zilliqa afirmou que as transações EVM não foram afetadas. Os caminhos de geração de nonce utilizados por seus kits de desenvolvimento de software oficiais zilliqa-js, gozilliqa-sdk e pyzil também estão fora da vulnerabilidade divulgada.

O XRP Ledger quase implementou um recurso que poderia esvaziar contas sem a assinatura dos proprietários
Leitura relacionada

O XRP Ledger quase implementou um recurso que poderia esvaziar contas sem a assinatura dos proprietários

Ameaça de segurança no XRPL evitada destaca a prontidão da rede para adoção institucional, apesar dos riscos potenciais.
28 de fevereiro de 2026·Oluwapelumi Adejumo

A postagem Uma falha de 7 anos da Ledger permite que atacantes reconstruam uma chave privada a partir de cinco assinaturas em segundos apareceu primeiro em CryptoSlate.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.