Zilliqa se enfrenta a consecuencias tras una falla crítica en una cartera Ledger

  • Zilliqa suspendió las transacciones nativas después de identificar una vulnerabilidad crítica en su aplicación de Ledger.
  • La falla podría permitir que los atacantes reconstruyan claves privadas a partir de firmas de transacciones generadas durante varios años.
  • Los exchanges han restringido las transferencias de ZIL mientras la red prepara instrucciones de recuperación para los usuarios afectados.
  • El problema se limita a la aplicación nativa de Ledger de Zilliqa y no afecta al hardware de Ledger ni a la red EVM.

Zilliqa ha suspendido todas las transacciones nativas (no EVM) después de confirmar una vulnerabilidad de seguridad crítica en su aplicación de wallet de hardware Ledger. Se trata de una falla que podría permitir a los atacantes recuperar las claves privadas de los usuarios a partir de firmas de blockchain disponibles públicamente. La medida de emergencia llega mientras el proyecto trabaja con investigadores de seguridad y exchanges para contener el incidente y desarrollar un proceso de recuperación para los usuarios potencialmente afectados. De acuerdo con el anuncio en X, la vulnerabilidad se limita al blockchain nativo de Zilliqa y no impacta su red compatible con EVM. Los dispositivos de hardware de Ledger tampoco permanecen afectados: el problema está limitado a la implementación de software de la aplicación de Ledger de Zilliqa. La investigación rastreó la falla a un error criptográfico de hace años Según Zilliqa, la vulnerabilidad se originó en un error de implementación en el uso de firmas Schnorr, el esquema criptográfico utilizado para autorizar transacciones nativas.

A medida que ha avanzado nuestra investigación, nos gustaría aclarar un punto importante:

En esta etapa, no hemos encontrado evidencia de que el incidente haya sido causado por la gestión de wallets o los procesos operativos del exchange. Agradecemos la cooperación del exchange al identificar el… https://t.co/i6UQ62m4CM

— Zilliqa (@zilliqa) 20 de julio de 2026

En lugar de generar nonces completamente aleatorios para cada firma, un error al copiar un búfer hizo que los 64 bits más altos de cada nonce fueran sobrescritos con ceros. Esto redujo de forma significativa la aleatoriedad que protege cada firma, creando condiciones en las que los atacantes podrían reconstruir claves privadas usando técnicas de reducción de retícula después de observar suficientes transacciones en cadena. El proyecto dijo que el código vulnerable había existido en cada versión de la aplicación de Ledger de Zilliqa desde su lanzamiento inicial en 2019, lo que significa que la falla permaneció sin descubrirse durante casi seis años. La investigación se aceleró después de que se detectara actividad sospechosa en la cadena el 19 de julio. Trabajando junto a socios de exchange, incluidos KuCoin, los ingenieros rastrearon los ataques al proceso de firma de la aplicación de Ledger antes de confirmar públicamente la vulnerabilidad el 21 de julio. Un día después, Zilliqa suspendió todas las transacciones nativas mientras comenzaban los esfuerzos de mitigación. Solo un grupo específico de usuarios se considera en riesgo La vulnerabilidad no afecta por igual a todos los tenedores de ZIL. Basándose en las indicaciones del proyecto, el grupo de mayor riesgo incluye usuarios que:

  • Usaron un dispositivo Ledger para transacciones de ZIL nativas (no EVM).
  • Firmaron transacciones entre 2019 y julio de 2026.
  • Generaron aproximadamente cinco o más firmas con la misma clave privada.

El proyecto destacó que varias partes de su ecosistema permanecen sin afectar:

  • No se comprometieron los dispositivos de hardware de Ledger.
  • El blockchain compatible con EVM de Zilliqa continúa operando con normalidad.
  • Las wallets de software no se ven afectadas por la vulnerabilidad.

Zilliqa instó a los usuarios potencialmente afectados a no mover fondos ni intentar una recuperación independiente hasta que se publiquen instrucciones oficiales de migración, advirtiendo que una acción prematura podría complicar el proceso de recuperación. Los exchanges actúan rápido para contener posibles consecuencias El anuncio provocó una acción inmediata en plataformas de compraventa de criptomonedas. En Corea del Sur, Upbit clasificó ZIL como un activo de cautela, suspendió depósitos y retiros, y colocó el token bajo revisión de delisting hasta mediados de agosto dentro del marco de protección al inversor del país. Otros exchanges centralizados también restringieron temporalmente las transferencias nativas de ZIL mientras evaluaban el posible impacto tanto de la vulnerabilidad de la aplicación de Ledger como de reportes de un robo separado que involucraría ZIL en una cold wallet sin conexión gestionada por uno de los socios de exchanges del ecosistema. Aunque los incidentes son distintos, su cercanía temporal intensificó las preocupaciones en el mercado. El sentimiento de los inversores se deterioró tras la divulgación. ZIL cayó aproximadamente 5% durante las 24 horas previas y alrededor de 17% en la última semana, cayendo a cerca de $0,0024 mientras los traders evaluaban la magnitud del incidente de seguridad. La recuperación ahora depende de reemplazar las wallets expuestas A diferencia de muchas vulnerabilidades de software, este incidente va más allá de implementar una aplicación parcheada. Debido a que las firmas de transacciones vulnerables ya quedaron registradas de forma permanente en la blockchain, actualizar la app de Ledger no puede eliminar la exposición asociada con las firmas creadas durante los últimos seis años. Por lo tanto, la siguiente fase de la respuesta se centrará en migrar a los usuarios afectados a wallets recién generadas en lugar de restaurar las comprometidas. Se espera que este proceso requiera coordinación entre Zilliqa, Ledger, exchanges de criptomonedas y titulares de wallets antes de que la actividad en la red nativa pueda normalizarse por completo.

ZIL2,04%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado