
Binance telah mulai mendukung jaringan EVM milik Zilliqa untuk setoran dan penarikan ZIL seiring blockchain tersebut memensiunkan sistem transaksi lawasnya setelah insiden keamanan yang mengekspos ribuan akun.
Binance mengatakan ZIL akan dimigrasikan dari alamat mainnet legacy Zilliqa ke jaringan Zilliqa EVM dengan rasio 1:1, dengan bursa menangani proses teknis bagi pengguna yang menyimpan token tersebut di platformnya.
Setoran dan penarikan melalui jaringan legacy Zilliqa tetap ditangguhkan di Binance sejak 5 Agustus pukul 01:00 UTC. Setelah migrasinya selesai, bursa akan membuka setoran dan penarikan ZIL melalui Zilliqa EVM tanpa mengeluarkan pengumuman terpisah.
Setoran dan penarikan Zilliqa legacy tidak lagi akan didukung setelah migrasi. Perdagangan spot, margin trading, futures, dan produk Binance Earn yang melibatkan ZIL akan tetap tersedia selama proses berlangsung.
Langkah Binance ini merupakan bagian dari upaya berkelanjutan Zilliqa untuk memigrasikan bursa, kustodian, dan pemegang individu menjauh dari sistem transaksi legacy berbasis Schnorr setelah cacat pada aplikasi Zilliqa Ledger membuat beberapa private key menjadi rentan.
Migrasi ini berawal dari kerentanan pada aplikasi Ledger milik Zilliqa yang memengaruhi transaksi native non-EVM yang ditandatangani menggunakan perangkat Ledger.
Seperti yang sebelumnya dilaporkan crypto.news, masalah tersebut melibatkan cara aplikasi menghasilkan signature Schnorr. Setiap signature memerlukan angka rahasia acak yang dikenal sebagai nonce, tetapi aplikasi yang terdampak salah menyalin data yang dihasilkan ke dalam buffer penandatanganan.
Post-mortem Zilliqa pada 20 Agustus menemukan bahwa kesalahan tersebut membuat 64 bit teratas dari setiap nonce tetap bernilai nol, sehingga mengurangi tingkat keacakan yang dibutuhkan untuk melindungi private key. Penyerang dapat menggunakan beberapa signature publik dari akun yang sama untuk merekonstruksi private key akun tersebut.
Cacat itu telah ada di setiap versi aplikasi Zilliqa Ledger yang dirilis antara 2019 dan 2026. Zilliqa mengatakan pencurian pertama yang terbukti terjadi pada 4 Maret, beberapa bulan sebelum masalah itu terdeteksi.
Aktivitas meningkat pada Juli, dan KuCoin memberi tahu Zilliqa pada 19 Juli setelah menemukan transaksi keluar yang tidak biasa dari salah satu cold wallet-nya. Zilliqa menonaktifkan transaksi legacy pada 20 Juli sebelum mengidentifikasi akar masalah pada hari berikutnya.
Proyek tersebut kemudian mengonfirmasi bahwa setidaknya 683,13 juta ZIL telah dicuri melalui 66 transaksi. Sebanyak 6.772 akun diidentifikasi terekspos, sementara 51 akun telah dikuras. Zilliqa menyebut kedua angka itu sebagai total minimum yang telah terkonfirmasi karena akun terekspos lainnya masih bisa terus teridentifikasi.
Detail awal jauh lebih terbatas ketika transfer ZIL ditangguhkan pada Juli. Saat itu, Zilliqa mengungkapkan bahwa salah satu mitra bursa mengalami pencurian cold wallet tetapi belum mengidentifikasi metode serangan atau jumlah yang terlibat.
Transaksi Zilliqa EVM tidak terdampak oleh kerentanan tersebut. Proyek itu mengatakan software wallet yang menggunakan SDK yang didukungnya menghasilkan nonce dengan benar, sementara recovery phrase yang disimpan di perangkat Ledger tidak terekspos.
Memperbaiki aplikasi Ledger dapat mencegah munculnya signature lemah yang baru, tetapi Zilliqa mengatakan pihaknya tidak dapat mengamankan private key yang sudah terlanjur terekspos melalui signature yang tersimpan permanen di on-chain.
Karena itu, proyek tersebut memilih untuk memensiunkan sistem transaksi legacy non-EVM dan memindahkan pengguna ke Zilliqa EVM. Alamat legacy sedang dipensiunkan seiring saldo dialihkan kembali pada level protokol ke alamat EVM.
Migrasi bursa dilakukan secara bertahap karena setiap platform yang berpartisipasi harus menyediakan dan memverifikasi alamat wallet EVM mereka sebelum saldo dapat dialihkan kembali.
Hard fork migrasi bursa pertama berlangsung pada 2 September, memindahkan saldo yang disimpan di wallet legacy berbasis Schnorr ke alamat EVM yang disediakan oleh bursa peserta.
KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot, dan CoinSwitch termasuk dalam batch pertama. Pengguna yang memegang ZIL di bursa-bursa peserta tidak diwajibkan melakukan tindakan apa pun.
Hard fork kedua dijadwalkan pada 22 September dan mencakup CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO, dan Bitget.
Bybit dan Bithumb diperkirakan bergabung dalam hard fork migrasi ketiga, sementara Zilliqa mengatakan pihaknya tetap berkomunikasi dengan platform lain seiring pemetaan alamat dikumpulkan dan diverifikasi.
Binance sebelumnya masih berada di luar batch-batch awal tersebut. Pengumuman terbarunya kini menegaskan bahwa bursa itu akan menghentikan dukungan untuk jaringan lama dan memindahkan infrastruktur setoran serta penarikan ZIL-nya ke Zilliqa EVM.
Pelanggan bursa bukan satu-satunya pemegang yang terdampak oleh pemensiunan alamat legacy.
Zilliqa telah mengembangkan sistem migrasi berbasis zero knowledge proof untuk pengguna yang menyimpan ZIL di wallet legacy mereka sendiri. Sistem ini dirancang agar pemegang dapat membuktikan kepemilikan atas alamat lama dan memindahkan saldo terkait ke alamat EVM tanpa memberikan seed phrase atau private key kepada Zilliqa.
Audit terhadap alat migrasi ZKP telah selesai, menurut pembaruan September dari Zilliqa, dengan pengujian internal dilakukan setelah tinjauan keamanan. Peluncurannya ditargetkan pada 22 September bersamaan dengan aktivasi kontrak escrow yang diperlukan untuk proses migrasi.
Proyek itu telah memperingatkan pengguna agar tidak mencoba memindahkan dana melalui kunci legacy yang terekspos. Begitu penyerang merekonstruksi private key dari signature lama, baik pemilik sah maupun penyerang dapat menandatangani transaksi dari akun tersebut.
Karena itu, transaksi legacy dinonaktifkan untuk semua pemegang, termasuk akun yang tidak pernah terekspos. Zilliqa mengatakan pembekuan sistem transaksi lama mencegah penyerang dengan kunci yang telah direkonstruksi memindahkan dana sementara proses migrasi sedang dipersiapkan.
Saldo yang terkait dengan ZIL yang sudah dicuri selama insiden tersebut ditangani secara terpisah dan tidak otomatis dipulihkan melalui hard fork migrasi bursa.
Zilliqa telah bekerja sama dengan bursa dan aparat penegak hukum untuk melacak aset yang dicuri. Post-mortem-nya menyebut bahwa sebuah akun bursa yang digunakan untuk melikuidasi sebagian dana curian telah diidentifikasi dan dibekukan, sementara proyek itu bekerja dengan Kepolisian Singapura dan sebuah firma hukum dalam proses pemulihan.
Tim tersebut juga secara terpisah mengusulkan pemungutan suara komunitas mengenai perubahan tokenomik ZIL yang dapat mencakup pencetakan token untuk memberi kompensasi kepada pemegang yang terdampak. Zilliqa mengatakan rincian yang mencakup kelayakan, jumlah, dan mekanisme akan dirilis bersama proposal tata kelola karena penerbitan baru apa pun akan mengubah suplai ZIL.
Langkah Zilliqa menuju infrastruktur EVM dimulai sebelum insiden Ledger.
Blockchain tersebut bertransisi ke Zilliqa 2.0 pada Juni 2025, menghadirkan kompatibilitas penuh dengan Ethereum Virtual Machine bersama sistem konsensus proof-of-stake dan perubahan pada arsitektur jaringan.
Periode pengujian selama enam bulan melibatkan 21 validator eksternal, dengan proto-mainnet memproses 7,5 juta blok dan menyelesaikan 15 peningkatan klien sebelum transisi.
Dukungan transaksi legacy tetap berlanjut setelah Zilliqa 2.0 diluncurkan, sehingga blockchain tersebut memiliki baik infrastruktur transaksi native yang lebih lama maupun lingkungan EVM-nya.
Zilliqa mengatakan insiden Ledger mempercepat keputusan yang sebelumnya memang telah dipertimbangkan untuk sepenuhnya memensiunkan infrastruktur lama. Proyek itu menggambarkan stack legacy sebagai beban pengembangan dan keamanan yang kian meningkat dan mengatakan Zilliqa EVM akan menjadi satu-satunya lingkungan produksi.
Insiden keamanan tersebut terjadi setelah beberapa masalah teknis sebelumnya yang melibatkan blockchain itu, meski Zilliqa belum mengaitkan gangguan-gangguan tersebut dengan kerentanan Ledger. Gangguan jaringan pada Januari 2025 dikaitkan dengan masalah yang melibatkan lookup node, sementara bug terpisah pada September 2024 telah menghentikan produksi blok.
Post-mortem Zilliqa menyebut patch untuk aplikasi Ledger diajukan pada 24 Juli dan digabungkan oleh engineer Ledger pada 27 Juli. Versi yang telah diperbaiki memulihkan pembangkitan nonce penuh untuk signature baru, sementara private key yang sudah terekspos melalui signature legacy sebelumnya harus dipensiunkan.





