Zilliqa suspende transações nativas de ZIL devido a bug crítico na carteira do ledger

iconCryptoBriefing
Compartilhar
AI summary iconResumo
A Zilliqa pausou transações de ZIL após um bug na carteira de hardware Ledger expor chaves privadas desde 2019. A falha, relacionada aos nonces de assinatura EC-Schnorr, permitiu que atacantes usassem redução de reticulado para derivar chaves privadas. Descoberta em 19 de julho de 2026, a questão está limitada ao aplicativo da Ledger, não à blockchain. A Upbit interrompeu depósitos e saques de ZIL. A Zilliqa trabalha com a Ledger na correção. Os usuários foram orientados a evitar o aplicativo e usar novas chaves. O incidente levanta preocupações com CFT e impacta ativos de risco.

Um bug que permaneceu silencioso no aplicativo de carteira de hardware Ledger da Zilliqa por sete anos acabou de passar de inativo para devastador. A falha, presente em todas as versões do aplicativo desde seu lançamento em 2019, permitia que atacantes recuperassem as chaves privadas dos usuários a partir de dados on-chain publicamente disponíveis.

A Zilliqa detectou exploração ativa em 19 de julho de 2026. Dois dias depois, a equipe isolou a causa raiz e suspendeu imediatamente todas as transações nativas de ZIL.

O que deu errado e por quanto tempo

A vulnerabilidade reside na forma como o aplicativo Ledger gera nonces para assinaturas EC-Schnorr durante transações nativas ZIL. Os 64 bits mais significativos do nonce efêmero estavam fixados em zero, decorrentes de um mau manejo de uma cópia de 32 bytes de um buffer de aleatoriedade de 40 bytes.

Anúncio

Essa previsibilidade parcial é uma sentença de morte para a segurança criptográfica. Um atacante com acesso a apenas cinco ou mais assinaturas afetadas, todas visíveis na cadeia para qualquer pessoa que queira olhar, poderia usar uma técnica chamada redução de rede para reverter matematicamente a chave privada de um usuário.

Este não é um defeito na blockchain do Zilliqa nem na segurança de hardware principal da Ledger. É um bug no aplicativo complementar, a camada de software que conecta o dispositivo Ledger à rede Zilliqa. Os SDKs do Zilliqa, incluindo zilliqa-js, gozilliqa-sdk e pyzil, permanecem completamente inafetados. Transações compatíveis com EVM processadas pela Ledger também estão seguras, pois utilizam um método de assinatura diferente.

O impacto até agora

Upbit, uma das maiores exchanges de criptomoedas na Coreia do Sul, classificou o ZIL como ativo de atenção e interrompeu tanto depósitos quanto saques. Outras exchanges supostamente estão monitorando a situação.

A resposta da Zilliqa tem sido uma mistura de gestão de crise e controle de danos. A equipe confirmou que a causa raiz foi isolada em 21 de julho, e agora estão colaborando diretamente com a Ledger para desenvolver uma correção.

A empresa foi explícita em suas orientações aos usuários afetados. As chaves comprometidas precisam ser aposentadas completamente, não transferidas. Se um atacante já derivou sua chave privada, ele pode antecipar qualquer transferência que você tentar. O caminho recomendado é gerar chaves totalmente novas por meio de um método seguro e tratar as antigas como permanentemente queimadas.

O que os investidores devem observar

A preocupação imediata para os detentores de ZIL é se a suspensão das transações nativas será breve ou prolongada. Uma solução exige coordenação entre Zilliqa e Ledger. Até que um aplicativo corrigido seja lançado, auditado e verificado, as transações nativas provavelmente permanecerão congeladas. Com o Upbit já interrompendo depósitos e saques, os volumes de negociação de ZIL estão sob pressão de múltiplas direções simultaneamente.

Para quem possui ZIL em um dispositivo Ledger, a prioridade é clara: não tente mover fundos usando o aplicativo comprometido. Aguarde orientações oficiais da Zilliqa sobre o processo de aposentadoria da chave.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.