Page d'accueilCentre d'actualités LBank
Faille de l'application Ledger Zilliqa expose les clés privées, suspend les transferts de ZIL
zilliqa-ledger-app-flaw-exposes-private-keys-halts-zil-transfers
Faille de l'application Ledger Zilliqa expose les clés privées, suspend les transferts de ZIL
Zilliqa a suspendu les transactions natives suite à une faille de l'application Ledger ayant exposé les clés privées à partir de signatures publiques. Les comptes ayant signé environ cinq transactions natives avec des appareils Ledger doivent être considérés comme définitivement compromis. Upbit a signalé ZIL comme étant sous surveillance, tandis que les transactions EVM et les kits de développement logiciel de Zilliqa restent intacts.
2026-07-23 Source:crypto.news

Zilliqa a suspendu les transactions ZIL natives après avoir révélé une faille critique dans son application Ledger qui peut permettre aux attaquants de récupérer les clés privées à partir des signatures de transactions publiques. 

Résumé
  • Zilliqa a interrompu les transactions natives après qu'une faille de l'application Ledger a exposé les clés privées à partir des signatures publiques.
  • Les comptes ayant signé environ cinq transactions natives ou plus avec des appareils Ledger doivent être considérés comme définitivement compromis.
  • Upbit a signalé ZIL comme étant sous surveillance, tandis que les transactions EVM et les kits de développement logiciel de Zilliqa restent inchangés.

Le bug a affecté toutes les versions publiées de l'application de 2019 à 2026 et s'applique aux transactions natives, non-EVM, signées avec des appareils Ledger.

Le réseau a déclaré avoir observé une activité onchain cohérente avec une exploitation active le 19 juillet et confirmé la cause racine le 21 juillet. Zilliqa a préparé une version corrigée de l'application Ledger, mais la correction ne peut pas protéger les clés exposées par des signatures antérieures. Les transactions natives sont restées suspendues dans la dernière mise à jour officielle tandis que l'équipe finalisait un plan de récupération coordonné.

Le bug Ledger de Zilliqa a affaibli les signatures de transactions

La faille a affecté la manière dont l'application Zilliqa Ledger générait les signatures Schnorr pour les transactions natives. Chaque signature nécessite un nombre aléatoire frais, appelé nonce, pour protéger la clé privée. Zilliqa a déclaré que l'application générait suffisamment de données aléatoires mais copiait les mauvais 32 octets dans le processus de signature. L'erreur a laissé les 64 bits de poids fort de chaque nonce fixés à zéro.

Le caractère aléatoire réduit a permis aux attaquants de comparer plusieurs signatures publiques du même compte et de reconstruire sa clé privée. Zilliqa a déclaré que les comptes ayant diffusé environ cinq transactions natives affectées ou plus doivent être considérés comme compromis. Le projet a déclaré que le processus de récupération peut prendre quelques secondes sur du matériel ordinaire une fois que suffisamment de signatures sont disponibles.

Étant donné que les signatures restent enregistrées de manière permanente onchain, la mise à jour de l'application Ledger ne peut pas réparer une clé déjà exposée. Zilliqa a déclaré que les clés affectées doivent être retirées. Il a également mis en garde contre le simple déplacement de fonds lorsque les transactions reprennent, car un attaquant détenant la clé récupérée pourrait tenter d'envoyer une transaction concurrente.

Les transactions natives s'arrêtent tandis que les utilisateurs EVM restent épargnés

Zilliqa a suspendu les transactions natives après avoir identifié la faille, bloquant les transferts natifs supplémentaires pendant que l'équipe développe une méthode pour protéger les soldes affectés. Le projet a demandé aux utilisateurs de Ledger ayant signé des transactions natives d'attendre les instructions officielles.

« Les utilisateurs qui ont signé des transactions Zilliqa natives avec un appareil Ledger devraient attendre les directives officielles avant d'entreprendre toute action », a noté Zilliqa.

Le problème n'affecte pas les transactions EVM, selon Zilliqa. Le projet a également déclaré que ses kits de développement logiciel, y compris zilliqa-js, gozilliqa-sdk et pyzil, génèrent les nonces correctement. Les utilisateurs qui n'effectuent des transactions qu'avec des outils compatibles EVM se trouvent donc en dehors du chemin de signature affecté.

Zilliqa a attribué à KuCoin le mérite d'avoir aidé à retracer le problème. L'échange a récupéré les clés privées affectées à partir des signatures publiques, a aidé à confirmer l'exploitation active et a assisté à l'identification du processus de génération de nonce défectueux. Zilliqa a déclaré que la coopération l'a aidée à introduire des mesures de protection tout en préparant un plan de récupération plus large.

Upbit place ZIL sous surveillance après la divulgation

La bourse sud-coréenne Upbit a placé ZIL sous statut de précaution après que la vulnérabilité soit devenue publique. Cette désignation couvre ses marchés KRW et BTC, tandis que les dépôts et retraits de ZIL restent suspendus. Le support de trading pourrait faire l'objet d'un examen plus approfondi si le problème n'est pas résolu via le processus de surveillance de la bourse.

L'action de la bourse intervient alors que Zilliqa travaille à sécuriser les soldes contrôlés par des clés qui pourraient déjà être récupérables. Une version Ledger corrigée a été préparée, mais le projet n'a pas encore publié sa procédure de récupération complète ni annoncé quand les transactions natives reprendront.

Comme l'a rapporté crypto.news le 20 juillet, Zilliqa avait déjà demandé aux bourses de suspendre les dépôts et retraits de ZIL après qu'un partenaire d'échange ait signalé un vol de portefeuille froid. À ce stade, le projet n'avait pas divulgué le montant volé, la bourse affectée ou la méthode d'attaque. Zilliqa n'a pas publiquement déclaré si ce vol antérieur était dû à la faille de Ledger.

Le bug fait suite à des perturbations antérieures du réseau Zilliqa

La vulnérabilité de Ledger diffère des pannes antérieures de Zilliqa car elle affecte la sécurité des clés privées plutôt que la production de blocs ou la synchronisation des nœuds. Néanmoins, cette divulgation fait suite à plusieurs perturbations techniques qui ont affecté le réseau au cours des années précédentes.

De plus, Zilliqa a annoncé une solution permanente en septembre 2024 après qu'un bug ait interrompu la production de blocs. Le réseau a ensuite subi une autre panne en janvier 2025, liée à des problèmes de synchronisation des nœuds, avant de rétablir un service complet. Zilliqa n'a pas relié ces incidents à la faille de l'application Ledger.

Le problème actuel se situe également en dehors du matériel Ledger lui-même. Zilliqa a décrit le problème comme un défaut dans le code de signature natif de sa propre application Ledger. La version corrigée rétablit la génération de nonce de pleine largeur et devrait empêcher de nouvelles signatures faibles une fois publiée.

Pour les utilisateurs affectés, l'historique des transactions anciennes reste le risque principal. Les signatures publiques ne peuvent pas être retirées de la blockchain. Zilliqa a déclaré que les utilisateurs qui ont signé environ cinq transactions natives ou plus avec un appareil Ledger devraient considérer leurs clés comme compromises et attendre les instructions de récupération. Le réseau n'a pas annoncé de date pour la restauration des transactions natives.