Zilliqa pausa las transacciones nativas de ZIL; una vulnerabilidad en Ledger permite a un atacante «reconstruir claves privadas»

ZIL-1,84%
Key Takeaways
  • Zilliqa suspendió el trading nativo de ZIL el 22 de julio tras descubrir una vulnerabilidad en el nonce de la firma Schnorr de Ledger de 2019.
  • El fallo de Ledger deja en cero los primeros 64 bits de cada nonce, lo que permite a los atacantes reconstruir claves privadas a partir de cinco o más firmas.
  • Ledger está desarrollando una versión de aplicación corregida; los usuarios nativos de ZIL en Ledger deben esperar las instrucciones oficiales sin transferir fondos.

Zilliqa suspenderá el 22 de julio las transacciones nativas de ZIL, después de que la investigación determinara una vulnerabilidad en el nonce de firmas Schnorr presente en la aplicación de billetera de hardware Ledger desde 2019: el fallo bloquea los primeros 64 bits de cada nonce de firma en cero, debilitando drásticamente la aleatoriedad; así, un atacante puede reconstruir la clave privada a partir de aproximadamente 5 o más firmas afectadas y solo con datos públicos disponibles en la cadena.

Explicación técnica del fallo de Ledger Schnorr nonce en 2019

Según la explicación oficial de Zilliqa, la causa técnica raíz de esta vulnerabilidad es la siguiente: las firmas Schnorr requieren que, en cada uso, se emplee un nonce aleatorio, único e impredecible (nonce). Si se debilita la aleatoriedad del nonce, el algoritmo matemático que protege la clave privada deja de funcionar.

La investigación de Zilliqa encontró que, al generar firmas Schnorr, la aplicación de Ledger extraía los 32 bytes equivocados a partir de un valor de 40 bytes, lo que provocaba que los primeros 64 bits de cada nonce fueran cero. Zilliqa describió este resultado como un “nonce temporal predecible y debilitado”.

El atacante solo necesita obtener aproximadamente 5 o más firmas afectadas de este tipo para reconstruir la clave privada del firmante a partir de los datos públicos en la cadena; esta vulnerabilidad ha estado presente desde el lanzamiento de la aplicación de Ledger en 2019 y cualquier firma que cumpla con los criterios publicados después de 2019 puede usarse para la reconstrucción.

Cronología del 19 al 22 de julio: demostración con KuCoin, billetera en frío robada

De acuerdo con la divulgación oficial de Zilliqa, la cronología es la siguiente: el 19 de julio, Zilliqa detectó actividad en cadena coherente con la explotación de la vulnerabilidad; el 20 de julio, se robó la billetera en frío de un socio de intercambio de Zilliqa, con el token ZIL; ZIL cayó a un mínimo histórico de 0,002441 dólares, Coinone y KuCoin suspendieron los depósitos y retiros de ZIL; el 21 de julio, Zilliqa identificó la causa raíz; el 22 de julio se divulgó públicamente y se suspendieron las transacciones nativas de ZIL.

KuCoin desempeñó un papel clave en este incidente: ayudó a identificar la vulnerabilidad del nonce y, a partir de firmas públicas, logró reconstruir las claves privadas afectadas como una demostración práctica, confirmando que la vulnerabilidad fue explotada, lo que permitió a Zilliqa tomar medidas de protección y elaborar un plan de reparación más amplio.

Instrucciones para usuarios y avances de la reparación: versión reparada de la app de Ledger pendiente de publicación

Según la recomendación oficial de Zilliqa, las instrucciones actuales para los usuarios afectados son las siguientes:

· Esperar instrucciones oficiales: todos los usuarios que usen Ledger para firmar ZIL nativo deben esperar.

· No transferir fondos.

· No intentar reparar por cuenta propia.

· Usuarios de transacciones EVM y SDK no afectados: solo los usuarios que usen herramientas compatibles con EVM y el SDK de Zilliqa no necesitan tomar ninguna acción.

· Versión reparada de Ledger: Ledger está desarrollando una versión reparada de la aplicación de Ledger; la fecha de lanzamiento exacta se notificará más adelante.

Al cierre del reporte del 22 de julio, ZIL cotizaba en 0,00244 dólares según los datos de CoinGecko, con una caída del 3,5% en 24 horas; frente al máximo histórico de aproximadamente 0,2563 dólares en mayo de 2021, la cifra se ha reducido de forma significativa.

Preguntas frecuentes

¿Por qué Zilliqa suspendió las transacciones nativas de ZIL el 22 de julio?

Según el anuncio oficial de Zilliqa del 22 de julio, el motivo es que se detectó un fallo en el nonce de firmas Schnorr presente en la aplicación de Ledger desde 2019: los primeros 64 bits de cada nonce quedan en cero, lo que permite que un atacante reconstruya la clave privada a partir de aproximadamente 5 o más firmas públicas en la cadena afectadas.

¿Qué tipo de usuarios de ZIL se ve afectado?

Según lo explicado por Zilliqa, solo los usuarios que firman transacciones nativas (no EVM) de ZIL en dispositivos Ledger enfrentan riesgo; los usuarios que usan herramientas compatibles con EVM y el SDK de Zilliqa no se ven afectados.

¿Cuándo se publicará la versión reparada de Ledger?

De acuerdo con la declaración oficial de Zilliqa, Ledger está desarrollando una versión reparada de la aplicación de Ledger; la fecha exacta de lanzamiento se notificará más adelante. Los usuarios deben seguir los canales oficiales de Zilliqa y Ledger para obtener las últimas actualizaciones.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios