
A Binance passou a oferecer suporte à rede EVM da Zilliqa para depósitos e saques de ZIL, enquanto a blockchain aposenta seu sistema legado de transações após um incidente de segurança que expôs milhares de contas.
A Binance informou que o ZIL será migrado de endereços legados da mainnet da Zilliqa para a rede Zilliqa EVM na proporção de 1:1, com a exchange cuidando do processo técnico para os usuários que mantêm o token em sua plataforma.
Os depósitos e saques pela rede legada da Zilliqa seguem suspensos na Binance desde 5 de agosto, às 01:00 UTC. Quando a migração for concluída, a exchange abrirá depósitos e saques de ZIL via Zilliqa EVM sem emitir um anúncio separado.
Depósitos e saques pela Zilliqa legada não serão mais suportados após a migração. Negociação spot, margem, futuros e produtos do Binance Earn envolvendo ZIL permanecerão disponíveis durante o processo.
O movimento da Binance faz parte do esforço contínuo da Zilliqa para migrar exchanges, custodians e detentores individuais para longe de seu sistema legado de transações baseado em Schnorr, após uma falha no aplicativo Zilliqa da Ledger deixar algumas chaves privadas vulneráveis.
A migração decorre de uma vulnerabilidade no aplicativo da Ledger da Zilliqa que afetou transações nativas, não EVM, assinadas usando dispositivos Ledger.
Como a crypto.news relatou anteriormente, o problema envolvia a forma como o aplicativo gerava assinaturas Schnorr. Cada assinatura exige um número secreto aleatório, conhecido como nonce, mas o aplicativo afetado copiou incorretamente os dados gerados para o buffer de assinatura.
O post-mortem da Zilliqa de 20 de agosto concluiu que o erro deixava os 64 bits superiores de cada nonce fixos em zero, reduzindo a aleatoriedade necessária para proteger uma chave privada. Um invasor poderia usar várias assinaturas públicas da mesma conta para reconstruir sua chave privada.
O defeito estava presente em todas as versões lançadas do aplicativo Zilliqa da Ledger entre 2019 e 2026. A Zilliqa disse que o primeiro roubo comprovado ocorreu em 4 de março, meses antes de o problema ser detectado.
A atividade aumentou em julho, e a KuCoin notificou a Zilliqa em 19 de julho após encontrar transações de saída incomuns em uma de suas cold wallets. A Zilliqa desativou as transações legadas em 20 de julho, antes de identificar a causa raiz no dia seguinte.
O projeto confirmou posteriormente que pelo menos 683,13 milhões de ZIL foram roubados em 66 transações. Um total de 6.772 contas foi identificado como exposto, enquanto 51 contas foram drenadas. A Zilliqa descreveu ambos os números como totais mínimos confirmados, já que mais contas expostas ainda poderiam ser identificadas.
Os detalhes iniciais eram muito mais limitados quando as transferências de ZIL foram suspensas em julho. Na época, a Zilliqa informou que uma exchange parceira havia sofrido um roubo em cold wallet, mas não havia identificado o método de ataque nem o valor envolvido.
As transações da Zilliqa EVM não foram afetadas pela vulnerabilidade. O projeto disse que carteiras de software usando seus SDKs suportados geravam nonces corretamente, enquanto a frase de recuperação armazenada em dispositivos Ledger não foi exposta.
Corrigir o aplicativo da Ledger poderia impedir novas assinaturas fracas, mas a Zilliqa disse que não poderia proteger chaves privadas que já haviam sido expostas por meio de assinaturas armazenadas permanentemente on-chain.
Como consequência, o projeto decidiu aposentar o sistema legado de transações não EVM e mover os usuários para a Zilliqa EVM. Endereços legados estão sendo aposentados à medida que os saldos são reatribuídos no nível de protocolo para endereços EVM.
As migrações de exchanges foram realizadas em lotes porque cada plataforma participante precisa fornecer e verificar seus endereços de carteira EVM antes que os saldos possam ser reatribuídos.
O primeiro hard fork de migração de exchanges ocorreu em 2 de setembro, movendo saldos mantidos em carteiras legadas baseadas em Schnorr para endereços EVM fornecidos pelas exchanges participantes.
KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot e CoinSwitch foram incluídas no primeiro lote. Os usuários que mantinham ZIL nas exchanges participantes não precisaram realizar nenhuma ação.
Um segundo hard fork foi agendado para 22 de setembro e cobria CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO e Bitget.
Bybit e Bithumb deveriam entrar em um terceiro hard fork de migração, enquanto a Zilliqa disse que permanecia em contato com outras plataformas à medida que os mapeamentos de endereços eram coletados e verificados.
A Binance havia permanecido fora dos lotes anteriores. Seu anúncio mais recente agora confirma que a exchange deixará de oferecer suporte à rede antiga e moverá sua infraestrutura de depósitos e saques de ZIL para a Zilliqa EVM.
Os clientes de exchanges não são os únicos detentores afetados pela aposentadoria dos endereços legados.
A Zilliqa desenvolveu um sistema de migração baseado em provas de conhecimento zero para usuários que mantêm ZIL em suas próprias carteiras legadas. O sistema foi projetado para permitir que um detentor prove a posse de um endereço antigo e transfira o saldo associado para um endereço EVM sem fornecer à Zilliqa uma seed phrase ou chave privada.
A auditoria da ferramenta de migração por ZKP foi concluída, segundo uma atualização de setembro da Zilliqa, com testes internos após a revisão de segurança. Seu lançamento estava previsto para 22 de setembro, juntamente com a ativação de um contrato de escrow necessário para o processo de migração.
O projeto alertou os usuários a não tentar mover fundos por meio de chaves legadas expostas. Depois que um invasor reconstrói uma chave privada a partir de assinaturas antigas, tanto o detentor legítimo quanto o invasor podem assinar transações a partir da conta.
As transações legadas foram, portanto, desativadas para todos os detentores, incluindo contas que nunca foram expostas. A Zilliqa disse que congelar o sistema antigo de transações impediu que invasores com chaves reconstruídas movessem fundos enquanto o processo de migração era preparado.
Os saldos vinculados ao ZIL já roubado durante o incidente estão sendo tratados separadamente e não são restaurados automaticamente por meio dos hard forks de migração das exchanges.
A Zilliqa vem trabalhando com exchanges e autoridades para rastrear os ativos roubados. Seu post-mortem informou que uma conta em exchange usada para liquidar parte dos fundos roubados foi identificada e congelada, enquanto o projeto trabalhava com a polícia de Singapura e um escritório de advocacia no processo de recuperação.
A equipe também propôs separadamente uma votação da comunidade sobre mudanças na tokenomics do ZIL que poderiam incluir a emissão de tokens para compensar os detentores afetados. A Zilliqa disse que detalhes sobre elegibilidade, valores e mecânica seriam divulgados junto com a proposta de governança, já que qualquer nova emissão alteraria a oferta de ZIL.
O movimento da Zilliqa em direção à infraestrutura EVM começou antes do incidente com a Ledger.
A blockchain fez a transição para a Zilliqa 2.0 em junho de 2025, trazendo compatibilidade total com a Ethereum Virtual Machine, juntamente com um sistema de consenso proof-of-stake e mudanças na arquitetura da rede.
Seu período de testes de seis meses envolveu 21 validadores externos, com a proto-mainnet processando 7,5 milhões de blocos e concluindo 15 atualizações de clientes antes da transição.
O suporte a transações legadas continuou após o lançamento da Zilliqa 2.0, deixando a blockchain com a infraestrutura nativa de transações mais antiga e seu ambiente EVM ao mesmo tempo.
A Zilliqa disse que o incidente com a Ledger antecipou uma decisão que ela já vinha considerando de aposentar completamente a infraestrutura antiga. O projeto descreveu a stack legada como um passivo crescente de desenvolvimento e segurança e disse que a Zilliqa EVM se tornaria seu único ambiente de produção.
O incidente de segurança ocorreu após vários problemas técnicos anteriores envolvendo a blockchain, embora a Zilliqa não tenha relacionado essas interrupções à vulnerabilidade da Ledger. Uma interrupção de rede em janeiro de 2025 foi atribuída a problemas envolvendo lookup nodes, enquanto um bug separado em setembro de 2024 havia interrompido a produção de blocos.
O post-mortem da Zilliqa disse que o patch para o aplicativo da Ledger foi enviado em 24 de julho e incorporado por um engenheiro da Ledger em 27 de julho. A versão corrigida restaura a geração completa de nonces para novas assinaturas, enquanto chaves privadas já expostas por assinaturas legadas anteriores precisam ser aposentadas.





