InicioCentro de noticias de LBank
Fallo en la aplicación de Ledger de Zilliqa expone claves privadas y detiene las transferencias de ZIL
zilliqa-ledger-app-flaw-exposes-private-keys-halts-zil-transfers
Fallo en la aplicación de Ledger de Zilliqa expone claves privadas y detiene las transferencias de ZIL
Zilliqa detuvo las transacciones nativas después de que una falla en la aplicación de Ledger expusiera las claves privadas a partir de firmas públicas. Las cuentas que firmaron aproximadamente cinco transacciones nativas con dispositivos Ledger deben considerarse comprometidas permanentemente. Upbit marcó ZIL como de precaución, mientras que las transacciones EVM y los kits de desarrollo de software de Zilliqa permanecen inafectados.
2026-07-23 Fuente:crypto.news

Zilliqa ha suspendido las transacciones nativas de ZIL tras revelar una falla crítica en su aplicación Ledger que puede permitir a los atacantes recuperar claves privadas a partir de firmas de transacciones públicas. 

Resumen
  • Zilliqa detuvo las transacciones nativas después de que una falla en la aplicación Ledger expusiera claves privadas a partir de firmas públicas.
  • Las cuentas que hayan firmado aproximadamente cinco transacciones nativas con dispositivos Ledger deben considerarse comprometidas permanentemente.
  • Upbit marcó a ZIL como cauteloso mientras que las transacciones EVM y los kits de desarrollo de software de Zilliqa no se vieron afectados.

El error afectó a todas las versiones publicadas de la aplicación desde 2019 hasta 2026 y se aplica a las transacciones nativas, no EVM, firmadas con dispositivos Ledger.

La red declaró que observó actividad en cadena consistente con una explotación activa el 19 de julio y confirmó la causa raíz el 21 de julio. Zilliqa ha preparado una versión corregida de la aplicación Ledger, pero la solución no puede proteger las claves expuestas a través de firmas anteriores. Las transacciones nativas permanecieron suspendidas en la última actualización oficial mientras el equipo finalizaba un plan de recuperación coordinado.

El error de Ledger de Zilliqa debilitó las firmas de transacciones

La falla afectó la forma en que la aplicación Ledger de Zilliqa generaba firmas Schnorr para transacciones nativas. Cada firma necesita un número aleatorio nuevo, conocido como nonce, para proteger la clave privada. Zilliqa dijo que la aplicación generaba suficientes datos aleatorios, pero copiaba los 32 bytes incorrectos en el proceso de firma. El error dejó los 64 bits más altos de cada nonce fijados en cero.

La aleatoriedad reducida permitió a los atacantes comparar varias firmas públicas de la misma cuenta y reconstruir su clave privada. Zilliqa dijo que las cuentas que transmitieron aproximadamente cinco o más transacciones nativas afectadas deben considerarse comprometidas. El proyecto afirmó que el proceso de recuperación puede tardar segundos en hardware común una vez que se disponga de suficientes firmas.

Debido a que las firmas permanecen registradas permanentemente en la cadena, actualizar la aplicación Ledger no puede reparar una clave ya expuesta. Zilliqa dijo que las claves afectadas deben ser retiradas. También advirtió contra simplemente mover fondos cuando se reanuden las transacciones, ya que un atacante que posea la clave recuperada podría intentar enviar una transacción competidora.

Las transacciones nativas se detienen mientras los usuarios de EVM no se ven afectados

Zilliqa suspendió las transacciones nativas después de identificar la falla, bloqueando transferencias nativas adicionales mientras el equipo desarrolla un método para proteger los saldos afectados. El proyecto pidió a los usuarios de Ledger que firmaron transacciones nativas que esperaran las instrucciones oficiales.

“Los usuarios que hayan firmado transacciones nativas de Zilliqa con un dispositivo Ledger deben esperar la orientación oficial antes de tomar cualquier medida”, señaló Zilliqa.

El problema no afecta a las transacciones EVM, según Zilliqa. El proyecto también dijo que sus kits de desarrollo de software, incluidos zilliqa-js, gozilliqa-sdk y pyzil, generan nonces correctamente. Por lo tanto, los usuarios que solo realizan transacciones a través de herramientas compatibles con EVM están fuera de la ruta de firma afectada.

Zilliqa dio crédito a KuCoin por ayudar a rastrear el problema. El exchange recuperó claves privadas afectadas a partir de firmas públicas, ayudó a confirmar la explotación activa y colaboró en la identificación del proceso defectuoso de generación de nonces. Zilliqa dijo que la cooperación le ayudó a introducir medidas de protección mientras preparaba un plan de recuperación más amplio.

Upbit pone a ZIL en estado de precaución tras la divulgación

El exchange surcoreano Upbit colocó a ZIL bajo estado de precaución después de que la vulnerabilidad se hiciera pública. La designación cubre sus mercados KRW y BTC, mientras que los depósitos y retiros de ZIL permanecen suspendidos. El soporte de trading podría enfrentar una revisión adicional si el problema no se resuelve a través del proceso de monitoreo del exchange.

La acción del exchange se produce mientras Zilliqa trabaja para asegurar los saldos controlados por claves que ya podrían ser recuperables. Se ha preparado una versión corregida de Ledger, pero el proyecto aún no ha publicado su procedimiento de recuperación completo ni ha anunciado cuándo se reanudarán las transacciones nativas.

Como informó crypto.news el 20 de julio, Zilliqa ya había pedido a los exchanges que detuvieran los depósitos y retiros de ZIL después de que un socio de exchange informara de un robo de cartera fría. En ese momento, el proyecto no había revelado la cantidad robada, el exchange afectado o el método de ataque. Zilliqa no ha declarado públicamente si ese robo anterior fue causado por la falla de Ledger.

El error se suma a interrupciones anteriores en la red de Zilliqa

La vulnerabilidad de Ledger difiere de las interrupciones anteriores de Zilliqa porque afecta la seguridad de la clave privada en lugar de la producción de bloques o la sincronización de nodos. Aún así, la divulgación sigue a varias interrupciones técnicas que afectaron la red en años anteriores.

Además, Zilliqa anunció una solución permanente en septiembre de 2024 después de que un error detuviera la producción de bloques. La red sufrió más tarde otra interrupción en enero de 2025 relacionada con problemas de sincronización de nodos antes de restablecer el servicio completo. Zilliqa no ha conectado esos incidentes con la falla de la aplicación Ledger.

El problema actual también se encuentra fuera del hardware de Ledger en sí. Zilliqa describió el problema como un defecto en el código de firma nativo de su propia aplicación Ledger. La versión corregida restaura la generación de nonces de ancho completo y debería evitar nuevas firmas débiles una vez lanzada.

Para los usuarios afectados, el historial de transacciones antiguo sigue siendo el principal riesgo. Las firmas públicas no se pueden eliminar de la blockchain. Zilliqa dijo que los usuarios que firmaron aproximadamente cinco o más transacciones nativas con un dispositivo Ledger deben considerar sus claves comprometidas y esperar las instrucciones de recuperación. La red no ha anunciado una fecha para restaurar las transacciones nativas.