
Zilliqa a suspendat tranzacțiile native ZIL după ce a dezvăluit o vulnerabilitate critică în aplicația sa Ledger, care poate permite atacatorilor să recupereze cheile private din semnăturile publice de tranzacții.
Bug-ul a afectat fiecare versiune lansată a aplicației din 2019 până în 2026 și se aplică tranzacțiilor native, non-EVM, semnate cu dispozitive Ledger.
Rețeaua a declarat că a observat activitate on-chain consistentă cu exploatarea activă pe 19 iulie și a confirmat cauza principală pe 21 iulie. Zilliqa a pregătit o versiune corectată a aplicației Ledger, dar remediul nu poate proteja cheile expuse prin semnături anterioare. Tranzacțiile native au rămas suspendate în cea mai recentă actualizare oficială, în timp ce echipa a finalizat un plan coordonat de recuperare.
Vulnerabilitatea a afectat modul în care aplicația Ledger a Zilliqa genera semnăturile Schnorr pentru tranzacțiile native. Fiecare semnătură necesită un număr aleatoriu nou, cunoscut sub numele de nonce, pentru a proteja cheia privată. Zilliqa a declarat că aplicația a generat suficiente date aleatorii, dar a copiat greșit 32 de octeți în procesul de semnare. Greșeala a lăsat cei mai semnificativi 64 de biți ai fiecărui nonce fixați la zero.
Reducerea aleatorietății a permis atacatorilor să compare mai multe semnături publice din același cont și să-i reconstruiască cheia privată. Zilliqa a declarat că conturile care au transmis aproximativ cinci sau mai multe tranzacții native afectate ar trebui considerate compromise. Proiectul a menționat că procesul de recuperare poate dura secunde pe hardware obișnuit odată ce sunt disponibile suficiente semnături.
Deoarece semnăturile rămân înregistrate permanent pe blockchain (on-chain), actualizarea aplicației Ledger nu poate repara o cheie deja expusă. Zilliqa a declarat că cheile afectate trebuie retrase. De asemenea, a avertizat împotriva simplei mutări a fondurilor la repornirea tranzacțiilor, deoarece un atacator care deține cheia recuperată ar putea încerca să trimită o tranzacție concurentă.
Zilliqa a suspendat tranzacțiile native după identificarea vulnerabilității, blocând transferurile native ulterioare în timp ce echipa dezvoltă o metodă de protejare a soldurilor afectate. Proiectul a cerut utilizatorilor Ledger care au semnat tranzacții native să aștepte instrucțiunile oficiale.
„Utilizatorii care au semnat tranzacții native Zilliqa cu un dispozitiv Ledger ar trebui să aștepte îndrumări oficiale înainte de a întreprinde orice acțiune”, a menționat Zilliqa.
Problema nu afectează tranzacțiile EVM, conform Zilliqa. Proiectul a mai declarat că kiturile sale de dezvoltare software, inclusiv zilliqa-js, gozilliqa-sdk și pyzil, generează nonce-uri corect. Prin urmare, utilizatorii care tranzacționează doar prin instrumente compatibile EVM se află în afara căii de semnare afectate.
Zilliqa a creditat KuCoin pentru ajutorul acordat în depistarea problemei. Bursa a recuperat cheile private afectate din semnăturile publice, a contribuit la confirmarea exploatării active și a asistat la identificarea procesului defectuos de generare a nonce-urilor. Zilliqa a declarat că această cooperare a ajutat-o să introducă măsuri de protecție în timp ce pregătea un plan mai amplu de recuperare.
Bursa sud-coreeană Upbit a plasat ZIL sub statut de precauție după ce vulnerabilitatea a devenit publică. Această denumire acoperă piețele sale KRW și BTC, în timp ce depozitele și retragerile ZIL rămân suspendate. Suportul pentru tranzacționare ar putea fi supus unei revizuiri suplimentare dacă problema nu este rezolvată prin procesul de monitorizare al bursei.
Acțiunea bursei intervine în timp ce Zilliqa lucrează la securizarea soldurilor controlate de chei care ar putea fi deja recuperabile. O versiune corectată a aplicației Ledger a fost pregătită, dar proiectul nu a publicat încă procedura completă de recuperare și nici nu a anunțat când vor fi reluate tranzacțiile native.
Așa cum a raportat crypto.news pe 20 iulie, Zilliqa solicitase deja burselor să întrerupă depozitele și retragerile ZIL după ce un partener al unei burse a raportat un furt de portofel rece. În acel stadiu, proiectul nu dezvăluise suma furată, bursa afectată sau metoda de atac. Zilliqa nu a declarat public dacă furtul anterior a fost cauzat de vulnerabilitatea Ledger.
Vulnerabilitatea Ledger diferă de întreruperile anterioare ale Zilliqa deoarece afectează securitatea cheilor private, mai degrabă decât producția de blocuri sau sincronizarea nodurilor. Cu toate acestea, dezvăluirea vine după mai multe întreruperi tehnice care au afectat rețeaua în anii precedenți.
Mai mult, Zilliqa a anunțat o soluție permanentă în septembrie 2024 după ce un bug a oprit producția de blocuri. Rețeaua a suferit ulterior o altă întrerupere în ianuarie 2025, legată de probleme de sincronizare a nodurilor, înainte de a restabili serviciul complet. Zilliqa nu a legat acele incidente de vulnerabilitatea aplicației Ledger.
Problema actuală se află, de asemenea, în afara hardware-ului Ledger în sine. Zilliqa a descris problema ca fiind un defect în codul de semnare nativ al propriei sale aplicații Ledger. Versiunea corectată restabilește generarea nonce-ului la lățime completă și ar trebui să prevină noi semnături slabe odată lansată.
Pentru utilizatorii afectați, istoricul vechi al tranzacțiilor rămâne principalul risc. Semnăturile publice nu pot fi eliminate din blockchain. Zilliqa a declarat că utilizatorii care au semnat aproximativ cinci sau mai multe tranzacții native cu un dispozitiv Ledger ar trebui să-și considere cheile compromise și să aștepte instrucțiunile de recuperare. Rețeaua nu a anunțat o dată pentru restabilirea tranzacțiilor native.








