InícioCentro de Notícias da LBank
Falha no app Ledger da Zilliqa expõe chaves privadas, paralisa transferências de ZIL
zilliqa-ledger-app-flaw-exposes-private-keys-halts-zil-transfers
Falha no app Ledger da Zilliqa expõe chaves privadas, paralisa transferências de ZIL
A Zilliqa interrompeu as transações nativas após uma falha no aplicativo Ledger expor chaves privadas a partir de assinaturas públicas. Contas que assinaram aproximadamente cinco transações nativas com dispositivos Ledger devem ser consideradas permanentemente comprometidas. A Upbit classificou ZIL como cautelar, enquanto as transações EVM e os kits de desenvolvimento de software da Zilliqa permanecem inalterados.
2026-07-23 Fonte:crypto.news

Zilliqa suspendeu as transações nativas de ZIL após divulgar uma falha crítica em sua aplicação Ledger que pode permitir que atacantes recuperem chaves privadas a partir de assinaturas de transações públicas. 

Resumo
  • Zilliqa suspendeu transações nativas após uma falha no aplicativo Ledger expor chaves privadas de assinaturas públicas.
  • Contas que assinaram aproximadamente cinco transações nativas com dispositivos Ledger devem ser tratadas como permanentemente comprometidas.
  • A Upbit marcou ZIL como cautelosa, enquanto as transações EVM e os kits de desenvolvimento de software Zilliqa permanecem inalterados.

O bug afetou todas as versões lançadas do aplicativo de 2019 a 2026 e se aplica a transações nativas, não-EVM, assinadas com dispositivos Ledger.

A rede afirmou ter observado atividade onchain consistente com exploração ativa em 19 de julho e confirmou a causa raiz em 21 de julho. A Zilliqa preparou uma versão corrigida do aplicativo Ledger, mas a correção não pode proteger chaves expostas por meio de assinaturas anteriores. As transações nativas permaneceram suspensas na última atualização oficial enquanto a equipe finalizava um plano de recuperação coordenado.

Bug do Ledger da Zilliqa enfraqueceu assinaturas de transações

A falha afetou a forma como o aplicativo Ledger da Zilliqa gerava assinaturas Schnorr para transações nativas. Cada assinatura precisa de um número aleatório novo, conhecido como nonce, para proteger a chave privada. A Zilliqa afirmou que o aplicativo gerou dados aleatórios suficientes, mas copiou os 32 bytes errados para o processo de assinatura. O erro deixou os 64 bits mais altos de cada nonce fixos em zero.

A aleatoriedade reduzida permitiu que atacantes comparassem várias assinaturas públicas da mesma conta e reconstruíssem sua chave privada. A Zilliqa disse que as contas que transmitiram aproximadamente cinco ou mais transações nativas afetadas devem ser tratadas como comprometidas. O projeto afirmou que o processo de recuperação pode levar segundos em hardware comum, uma vez que assinaturas suficientes estejam disponíveis.

Como as assinaturas permanecem permanentemente registradas onchain, a atualização do aplicativo Ledger não pode reparar uma chave já exposta. A Zilliqa disse que as chaves afetadas devem ser aposentadas. Também alertou contra a simples movimentação de fundos quando as transações forem reiniciadas, pois um atacante que possua a chave recuperada poderia tentar enviar uma transação concorrente.

Transações nativas param enquanto usuários EVM permanecem inalterados

A Zilliqa suspendeu as transações nativas após identificar a falha, bloqueando novas transferências nativas enquanto a equipe desenvolve um método para proteger os saldos afetados. O projeto pediu aos usuários Ledger que assinaram transações nativas para aguardarem as instruções oficiais.

“Usuários que assinaram transações nativas da Zilliqa com um dispositivo Ledger devem aguardar orientações oficiais antes de tomar qualquer medida”, observou a Zilliqa.

O problema não afeta as transações EVM, de acordo com a Zilliqa. O projeto também afirmou que seus kits de desenvolvimento de software, incluindo zilliqa-js, gozilliqa-sdk e pyzil, geram nonces corretamente. Usuários que apenas transacionam por meio de ferramentas compatíveis com EVM, portanto, estão fora do caminho de assinatura afetado.

A Zilliqa creditou a KuCoin por ajudar a rastrear o problema. A exchange recuperou chaves privadas afetadas de assinaturas públicas, ajudou a confirmar a exploração ativa e auxiliou na identificação do processo defeituoso de geração de nonce. A Zilliqa afirmou que a cooperação a ajudou a introduzir medidas de proteção enquanto preparava um plano de recuperação mais amplo.

Upbit coloca ZIL sob cautela após divulgação

A exchange sul-coreana Upbit colocou o ZIL em status de cautela após a vulnerabilidade se tornar pública. A designação cobre seus mercados KRW e BTC, enquanto os depósitos e saques de ZIL permanecem suspensos. O suporte à negociação pode enfrentar revisão adicional se o problema não for resolvido através do processo de monitoramento da exchange.

A ação da exchange ocorre enquanto a Zilliqa trabalha para proteger os saldos controlados por chaves que já podem ser recuperáveis. Uma versão corrigida do Ledger foi preparada, mas o projeto ainda não publicou seu procedimento completo de recuperação nem anunciou quando as transações nativas serão retomadas.

Conforme noticiado pelo crypto.news em 20 de julho, a Zilliqa já havia pedido às exchanges para pausarem os depósitos e saques de ZIL após um parceiro de exchange relatar um roubo de carteira fria. Naquela etapa, o projeto não havia divulgado o valor roubado, a exchange afetada ou o método de ataque. A Zilliqa não declarou publicamente se esse roubo anterior foi causado pela falha do Ledger.

Bug segue interrupções anteriores na rede Zilliqa

A vulnerabilidade do Ledger difere de interrupções anteriores da Zilliqa porque afeta a segurança da chave privada, em vez da produção de blocos ou da sincronização de nós. Ainda assim, a divulgação segue várias interrupções técnicas que afetaram a rede nos anos anteriores.

Além disso, a Zilliqa anunciou uma correção permanente em setembro de 2024, após um bug ter paralisado a produção de blocos. A rede mais tarde sofreu outra interrupção em janeiro de 2025, ligada a problemas de sincronização de nós, antes de restaurar o serviço completo. A Zilliqa não conectou esses incidentes à falha do aplicativo Ledger.

O problema atual também está fora do hardware Ledger em si. A Zilliqa descreveu o problema como um defeito no código de assinatura nativo de seu próprio aplicativo Ledger. A versão corrigida restaura a geração de nonce de largura total e deve prevenir novas assinaturas fracas assim que for lançada.

Para os usuários afetados, o histórico de transações antigas permanece o principal risco. Assinaturas públicas não podem ser removidas da blockchain. A Zilliqa disse que os usuários que assinaram cerca de cinco ou mais transações nativas com um dispositivo Ledger devem considerar suas chaves comprometidas e aguardar as instruções de recuperação. A rede não anunciou uma data para restaurar as transações nativas.