
Zilliqa a suspendu les transactions ZIL natives après avoir découvert une vulnérabilité critique dans son application Ledger, qui existait depuis 2019, rendant les clés privées utilisées pour les transactions affectées récupérables à partir des signatures on-chain publiquement disponibles.
Dans un communiqué publié sur X mercredi, l'équipe de Zilliqa a déclaré que la vulnérabilité affectait la génération de signatures Schnorr pour les transactions Zilliqa natives. Le bug entraîne la génération de signatures avec des nonces éphémères affaiblis de manière prévisible, à partir desquels un attaquant peut récupérer la clé privée du signataire en utilisant des données on-chain publiquement disponibles.
Selon le communiqué, l'équipe a observé une activité on-chain compatible avec une exploitation active le 19 juillet avant d'isoler la cause profonde le 21 juillet. Elle a attribué le problème à une gestion incorrecte des données cryptographiques de nonce, où la routine de signature copiait les 32 octets erronés d'une valeur de 40 octets, laissant les 64 bits les plus significatifs de chaque nonce fixés à zéro.
Cette réduction de l'aléatoire a permis de reconstruire les clés privées à partir d'environ cinq signatures affectées ou plus en utilisant des données on-chain publiquement disponibles, a indiqué l'équipe.
Selon le communiqué, des mesures de protection sont déjà en place pour prévenir de nouvelles pertes, et un plan de remédiation coordonné est en cours de finalisation. Une version corrigée de l'application Zilliqa Ledger est en cours de préparation en coordination avec Ledger, les détails de la publication étant annoncés séparément.
Pendant ce temps, les utilisateurs ayant signé des transactions Zilliqa natives avec un appareil Ledger doivent attendre les directives officielles avant d'agir, a déclaré l'équipe. Elle a ajouté que les utilisateurs qui détiennent ou effectuent des transactions en ZIL exclusivement via des outils compatibles EVM ne sont pas affectés par la vulnérabilité.
L'équipe a également remercié KuCoin pour avoir aidé à identifier la cause profonde du défaut de génération de nonce de l'application, à récupérer les clés privées affectées à partir des signatures on-chain publiquement disponibles et à confirmer que la vulnérabilité était activement exploitée.
Zilliqa a déclaré que le signalement et la coopération de l'échange avaient permis la mise en œuvre de mesures de protection pendant l'élaboration du plan de remédiation.
Le token ZIL (ZIL) de Zilliqa a baissé de 4,8 % au cours des dernières 24 heures à 0,0024 $, selon la page des prix de Zilliqa de The Block.
Avertissement : The Block est un média indépendant qui fournit des actualités, des recherches et des données. Depuis novembre 2023, Foresight Ventures est un investisseur majoritaire de The Block. Foresight Ventures investit dans d'autres sociétés de l'espace crypto. L'échange crypto Bitget est un LP d'ancrage pour Foresight Ventures. The Block continue de fonctionner indépendamment pour fournir des informations objectives, impactantes et opportunes sur l'industrie crypto. Voici nos divulgations financières actuelles.
© 2026 The Block. Tous droits réservés. Cet article est fourni à titre informatif uniquement. Il n'est pas offert ou destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.