Zilliqa subit les retombées d’une faille critique dans un portefeuille Ledger

  • Zilliqa a suspendu les transactions natives après avoir identifié une vulnérabilité critique dans son application Ledger.
  • Le défaut pourrait permettre aux attaquants de reconstruire des clés privées à partir des signatures de transactions générées sur plusieurs années.
  • Les exchanges ont restreint les transferts de ZIL pendant que le réseau prépare des instructions de récupération pour les utilisateurs concernés.
  • Le problème est limité à l’application native Ledger de Zilliqa et n’affecte ni le matériel Ledger ni le réseau EVM.

Zilliqa a suspendu toutes les transactions natives (non-EVM) après avoir confirmé une vulnérabilité de sécurité critique dans son application de portefeuille matériel Ledger. Ce défaut pourrait permettre aux attaquants de récupérer les clés privées des utilisateurs à partir de signatures de blockchain accessibles publiquement. La mesure d’urgence intervient pendant que le projet travaille avec des chercheurs en sécurité et des exchanges afin de contenir l’incident et de mettre au point un processus de récupération pour les utilisateurs potentiellement touchés. D’après l’annonce sur X, la vulnérabilité est limitée à la blockchain native de Zilliqa et n’a aucun impact sur son réseau compatible EVM. Les appareils matériels Ledger eux-mêmes restent également sans effet : le problème est cantonné à l’implémentation logicielle de l’application Ledger de Zilliqa. L’enquête a mis au jour un bug cryptographique vieux de plusieurs années D’après Zilliqa, la vulnérabilité provient d’une erreur d’implémentation dans l’utilisation de signatures Schnorr, le schéma cryptographique servant à autoriser les transactions natives.

À mesure que notre enquête a progressé, nous souhaitons clarifier un point important :

À ce stade, nous n’avons trouvé aucune preuve indiquant que l’incident a été causé par la gestion du portefeuille de l’exchange ou par ses processus opérationnels. Nous apprécions la coopération de l’exchange pour identifier la… https://t.co/i6UQ62m4CM

— Zilliqa (@zilliqa) 20 juillet 2026

Au lieu de générer des nonces totalement aléatoires pour chaque signature, une erreur de copie de tampon a fait que les 64 bits les plus élevés de chaque nonce ont été remplacés par des zéros. Cela a considérablement réduit l’aléa protégeant chaque signature, créant les conditions dans lesquelles des attaquants pourraient reconstruire des clés privées en utilisant des techniques de réduction de réseau (lattice reduction) après avoir observé suffisamment de transactions on-chain. Le projet a indiqué que le code vulnérable existait dans chaque version de l’application Ledger de Zilliqa depuis sa sortie initiale en 2019, ce qui signifie que le défaut est resté non découvert pendant près de six ans. L’enquête s’est accélérée après la détection d’une activité on-chain suspecte le 19 juillet. En travaillant avec des partenaires d’exchanges, dont KuCoin, des ingénieurs ont relié les attaques au processus de signature de l’application Ledger avant de confirmer publiquement la vulnérabilité le 21 juillet. Un jour plus tard, Zilliqa a suspendu toutes les transactions natives pendant que les efforts d’atténuation commençaient. Seul un groupe spécifique d’utilisateurs est considéré à risque La vulnérabilité n’affecte pas tous les détenteurs de ZIL de manière équivalente. D’après les indications du projet, le groupe à plus haut risque inclut les utilisateurs qui :

  • Ont utilisé un appareil Ledger pour des transactions ZIL natives (non-EVM).
  • Ont signé des transactions entre 2019 et juillet 2026.
  • Ont généré environ cinq signatures ou plus avec la même clé privée.

Le projet a souligné que plusieurs parties de son écosystème restent intactes :

  • Les appareils matériels Ledger n’ont pas été compromis.
  • La blockchain compatible EVM de Zilliqa continue de fonctionner normalement.
  • Les portefeuilles logiciels ne sont pas affectés par la vulnérabilité.

Zilliqa a exhorté les utilisateurs potentiellement touchés à ne pas déplacer leurs fonds ni tenter une récupération indépendante tant que des instructions de migration officielles ne sont pas publiées. Le projet prévient qu’une action prématurée pourrait compliquer le processus de récupération. Les exchanges réagissent rapidement pour contenir d’éventuelles retombées La divulgation a déclenché une action immédiate sur les plateformes de trading de cryptomonnaies. En Corée du Sud, Upbit a classé ZIL comme actif par mesure de prudence, suspendu les dépôts et retraits, et placé le token sous une revue de retrait de cotation jusqu’à mi-août dans le cadre du dispositif de protection des investisseurs du pays. D’autres exchanges centralisés ont aussi restreint temporairement les transferts natifs de ZIL pendant qu’ils évaluaient l’impact potentiel à la fois de la vulnérabilité de l’application Ledger et de rapports faisant état d’un vol distinct impliquant du ZIL détenu dans un portefeuille cold offline géré par l’un des partenaires d’échange de l’écosystème. Bien que les incidents soient distincts, leur calendrier rapproché a renforcé les inquiétudes sur le marché. Le sentiment des investisseurs s’est dégradé après la divulgation. ZIL a chuté d’environ 5% sur les dernières 24 heures et d’environ 17% sur la semaine écoulée, retombant à environ 0,0024 $ alors que les traders évaluaient l’ampleur de l’incident de sécurité. La récupération dépend maintenant du remplacement des portefeuilles exposés Contrairement à de nombreuses vulnérabilités logicielles, cet incident dépasse le simple déploiement d’une application corrigée. Étant donné que les signatures de transactions vulnérables ont déjà été enregistrées de manière permanente sur la blockchain, la mise à jour de l’application Ledger ne peut pas éliminer l’exposition associée aux signatures créées au cours des six dernières années. La prochaine phase de la réponse se concentrera donc sur la migration des utilisateurs affectés vers de nouveaux portefeuilles générés plutôt que sur la restauration de ceux compromis. Ce processus devrait nécessiter une coordination entre Zilliqa, Ledger, les exchanges de cryptomonnaies et les détenteurs de portefeuilles avant que l’activité sur le réseau natif puisse se normaliser pleinement.

ZIL-0,92%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé