
Zilliqa a suspendu les transactions ZIL natives après avoir révélé une faille critique dans son application Ledger qui peut permettre aux attaquants de récupérer les clés privées à partir des signatures de transactions publiques.
Le bug a affecté toutes les versions publiées de l'application de 2019 à 2026 et s'applique aux transactions natives, non-EVM, signées avec des appareils Ledger.
Le réseau a déclaré avoir observé une activité onchain cohérente avec une exploitation active le 19 juillet et confirmé la cause racine le 21 juillet. Zilliqa a préparé une version corrigée de l'application Ledger, mais la correction ne peut pas protéger les clés exposées par des signatures antérieures. Les transactions natives sont restées suspendues dans la dernière mise à jour officielle tandis que l'équipe finalisait un plan de récupération coordonné.
La faille a affecté la manière dont l'application Zilliqa Ledger générait les signatures Schnorr pour les transactions natives. Chaque signature nécessite un nombre aléatoire frais, appelé nonce, pour protéger la clé privée. Zilliqa a déclaré que l'application générait suffisamment de données aléatoires mais copiait les mauvais 32 octets dans le processus de signature. L'erreur a laissé les 64 bits de poids fort de chaque nonce fixés à zéro.
Le caractère aléatoire réduit a permis aux attaquants de comparer plusieurs signatures publiques du même compte et de reconstruire sa clé privée. Zilliqa a déclaré que les comptes ayant diffusé environ cinq transactions natives affectées ou plus doivent être considérés comme compromis. Le projet a déclaré que le processus de récupération peut prendre quelques secondes sur du matériel ordinaire une fois que suffisamment de signatures sont disponibles.
Étant donné que les signatures restent enregistrées de manière permanente onchain, la mise à jour de l'application Ledger ne peut pas réparer une clé déjà exposée. Zilliqa a déclaré que les clés affectées doivent être retirées. Il a également mis en garde contre le simple déplacement de fonds lorsque les transactions reprennent, car un attaquant détenant la clé récupérée pourrait tenter d'envoyer une transaction concurrente.
Zilliqa a suspendu les transactions natives après avoir identifié la faille, bloquant les transferts natifs supplémentaires pendant que l'équipe développe une méthode pour protéger les soldes affectés. Le projet a demandé aux utilisateurs de Ledger ayant signé des transactions natives d'attendre les instructions officielles.
« Les utilisateurs qui ont signé des transactions Zilliqa natives avec un appareil Ledger devraient attendre les directives officielles avant d'entreprendre toute action », a noté Zilliqa.
Le problème n'affecte pas les transactions EVM, selon Zilliqa. Le projet a également déclaré que ses kits de développement logiciel, y compris zilliqa-js, gozilliqa-sdk et pyzil, génèrent les nonces correctement. Les utilisateurs qui n'effectuent des transactions qu'avec des outils compatibles EVM se trouvent donc en dehors du chemin de signature affecté.
Zilliqa a attribué à KuCoin le mérite d'avoir aidé à retracer le problème. L'échange a récupéré les clés privées affectées à partir des signatures publiques, a aidé à confirmer l'exploitation active et a assisté à l'identification du processus de génération de nonce défectueux. Zilliqa a déclaré que la coopération l'a aidée à introduire des mesures de protection tout en préparant un plan de récupération plus large.
La bourse sud-coréenne Upbit a placé ZIL sous statut de précaution après que la vulnérabilité soit devenue publique. Cette désignation couvre ses marchés KRW et BTC, tandis que les dépôts et retraits de ZIL restent suspendus. Le support de trading pourrait faire l'objet d'un examen plus approfondi si le problème n'est pas résolu via le processus de surveillance de la bourse.
L'action de la bourse intervient alors que Zilliqa travaille à sécuriser les soldes contrôlés par des clés qui pourraient déjà être récupérables. Une version Ledger corrigée a été préparée, mais le projet n'a pas encore publié sa procédure de récupération complète ni annoncé quand les transactions natives reprendront.
Comme l'a rapporté crypto.news le 20 juillet, Zilliqa avait déjà demandé aux bourses de suspendre les dépôts et retraits de ZIL après qu'un partenaire d'échange ait signalé un vol de portefeuille froid. À ce stade, le projet n'avait pas divulgué le montant volé, la bourse affectée ou la méthode d'attaque. Zilliqa n'a pas publiquement déclaré si ce vol antérieur était dû à la faille de Ledger.
La vulnérabilité de Ledger diffère des pannes antérieures de Zilliqa car elle affecte la sécurité des clés privées plutôt que la production de blocs ou la synchronisation des nœuds. Néanmoins, cette divulgation fait suite à plusieurs perturbations techniques qui ont affecté le réseau au cours des années précédentes.
De plus, Zilliqa a annoncé une solution permanente en septembre 2024 après qu'un bug ait interrompu la production de blocs. Le réseau a ensuite subi une autre panne en janvier 2025, liée à des problèmes de synchronisation des nœuds, avant de rétablir un service complet. Zilliqa n'a pas relié ces incidents à la faille de l'application Ledger.
Le problème actuel se situe également en dehors du matériel Ledger lui-même. Zilliqa a décrit le problème comme un défaut dans le code de signature natif de sa propre application Ledger. La version corrigée rétablit la génération de nonce de pleine largeur et devrait empêcher de nouvelles signatures faibles une fois publiée.
Pour les utilisateurs affectés, l'historique des transactions anciennes reste le risque principal. Les signatures publiques ne peuvent pas être retirées de la blockchain. Zilliqa a déclaré que les utilisateurs qui ont signé environ cinq transactions natives ou plus avec un appareil Ledger devraient considérer leurs clés comme compromises et attendre les instructions de récupération. Le réseau n'a pas annoncé de date pour la restauration des transactions natives.