Yedi yıl boyunca Zilliqa’nın Ledger donanımsal cüzdan uygulamasında sessizce kalmış bir hata, artık uykudan uyanıp yıkıcı hale geldi. 2019 yılındaki başlatılmasından bu yana uygulamanın tüm sürümlerinde bulunan bu hata, saldırganların kullanıcıların özel anahtarlarını açıkça mevcut zincir içi verilerden geri kazanmasını sağlıyordu.
Zilliqa, 19 Temmuz 2026'da aktif bir istismar tespit etti. İki gün sonra ekip kök nedeni yalıttı ve hemen tüm yerel ZIL işlemlerini durdurdu.
Ne yanlış gitti ve ne kadar süre boyunca
Zayıflık, yerel ZIL işlemleri sırasında Ledger uygulamasının EC-Schnorr imzaları için nonceleri nasıl oluşturduğunda yatıyor. Geçici nonce'un en önemli 64 biti, 40 baytlık rastgelelik arabelleğinden yapılan 32 baytlık kopyalamanın yanlış işlenmesinden dolayı sıfır olarak sabitlendi.
Bu kısmi öngörülebilirlik, kriptografik güvenlik için bir ölüm cezasıdır. Sadece beş veya daha fazla etkilenen imzaya erişimi olan bir saldırgan, herhangi bir ilgilenen tarafından zincir üzerinde görülebilen bu imzaları kullanarak, kullanıcıların özel anahtarlarını matematiksel olarak tersine mühendislik yapmak için "kafes indirgeme" adı verilen bir teknik uygulayabilir.
Bu, Zilliqa’nın blok zinciri veya Ledger’ın temel donanım güvenliğinde bir hata değildir. Bu, Ledger cihazını Zilliqa ağına bağlayan eşlik eden uygulamada, yani yazılım katmanında bir haddedir. Zilliqa’nın SDK’ları, zilliqa-js, gozilliqa-sdk ve pyzil dahil olmak üzere tamamen etkilenmemiştir. Ledger üzerinden işlenen EVM uyumlu işlemler de farklı bir imzalama rutini kullandığı için sorunsuzdur.
Şu ana kadar olan sonuçlar
Güney Kore'nin en büyük kripto borsalarından biri olan Upbit, ZIL'i dikkat edilmesi gereken bir varlık olarak belirledi ve hem yatırma hem de çekim işlemlerini durdurdu. Diğer borsaların durumu izlediği bildiriliyor.
Zilliqa'nın tepkisi, kriz yönetimi ve hasar kontrolü karışımı oldu. Takım, kök nedenin 21 Temmuz'da izole edildiğini doğruladı ve şimdi düzeltme geliştirmek için Ledger ile doğrudan iş birliği yapıyor.
Şirket, etkilenen kullanıcılar için rehberliğini açıkça belirtti. Kompromiz edilmiş anahtarlar tamamen emekli edilmelidir, transfer edilmemelidir. Eğer bir saldırgan zaten özel anahtarınızı türetmişse, yapmaya çalıştığınız her transferi önceden çalıştırabilir. Önerilen yol, güvenli bir yöntemle tamamen yeni anahtarlar oluşturmak ve eski anahtarları kalıcı olarak yakılmış olarak kabul etmektir.
Yatırımcıların dikkat etmesi gerekenler
ZIL sahipleri için hemen dikkat çekici konu, yerel işlemlerin askıya alınmasının kısa süreli mi yoksa uzun süreli mi olacağıdır. Bir çözüm, Zilliqa ile Ledger arasında koordinasyon gerektirir. Düzeltme yapılan uygulama yayınlana, denetlenene ve doğrulanana kadar yerel işlemler muhtemelen donmuş kalacaktır. Upbit zaten yatırma ve çekimleri durdurmuş durumda; bu nedenle ZIL için işlem hacimleri aynı anda birden fazla yönden baskı altında.
Ledger cihazında ZIL tutan herkes için öncelik basit: Kompromis edilmiş uygulamayı kullanarak fon taşımayınız. Zilliqa'dan anahtar emeklilik sürecine dair resmi yönergeleri bekleyiniz.

