Zilliqa subit les conséquences d’une faille critique au niveau d’un portefeuille matériel de Ledger

  • Zilliqa a suspendu les transactions natives après avoir identifié une vulnérabilité critique dans l’application Ledger de son portefeuille.
  • Le défaut pourrait permettre aux attaquants de reconstruire des clés privées à partir des signatures de transactions générées sur plusieurs années.
  • Les échanges ont restreint les transferts de ZIL pendant que le réseau prépare des instructions de récupération pour les utilisateurs concernés.
  • Le problème se limite à l’application Ledger native de Zilliqa et n’affecte ni le matériel Ledger ni le réseau EVM.

Zilliqa a suspendu toutes les transactions natives (non-EVM) après avoir confirmé une vulnérabilité de sécurité critique dans son application de portefeuille matériel Ledger. Le défaut pourrait permettre aux attaquants de récupérer les clés privées des utilisateurs à partir de signatures de blockchain rendues publiques. La mesure d’urgence intervient pendant que le projet travaille avec des chercheurs en sécurité et des échanges pour contenir l’incident et mettre en place un processus de récupération pour les utilisateurs potentiellement touchés. D’après l’annonce sur X, la vulnérabilité est limitée à la blockchain native de Zilliqa et n’affecte pas son réseau compatible EVM. Les appareils matériels Ledger eux-mêmes restent également sans impact : le problème est cantonné à l’implémentation logicielle de l’application Ledger de Zilliqa. L’enquête a retracé le défaut à un bug cryptographique vieux de plusieurs années D’après Zilliqa, la vulnérabilité trouve son origine dans une erreur d’implémentation liée à l’utilisation des signatures Schnorr, le schéma cryptographique employé pour autoriser les transactions natives.

« À mesure que notre enquête a progressé, nous souhaitons clarifier un point important :

À ce stade, nous n’avons trouvé aucune preuve que l’incident ait été causé par la gestion du portefeuille de l’échange ou par ses processus opérationnels. Nous apprécions la coopération de l’échange pour identifier la… https://t.co/i6UQ62m4CM »

— Zilliqa (@zilliqa) 20 juillet 2026

Au lieu de générer des nonces entièrement aléatoires pour chaque signature, une erreur de copie de tampon a provoqué l’écrasement des 64 bits les plus élevés de chaque nonce par des zéros. Cela a fortement réduit l’aléa protégeant chaque signature, créant des conditions dans lesquelles des attaquants pourraient reconstruire des clés privées en utilisant des techniques de réduction sur treillis après avoir observé suffisamment de transactions on-chain. Le projet a indiqué que le code vulnérable existait dans toutes les versions de l’application Ledger de Zilliqa depuis sa sortie initiale en 2019, ce qui signifie que le défaut n’a pas été découvert pendant près de six ans. L’enquête s’est accélérée après la détection, le 19 juillet, d’une activité on-chain suspecte. En travaillant avec des partenaires d’échange, dont KuCoin, des ingénieurs ont relié les attaques au processus de signature de l’application Ledger avant de confirmer publiquement la vulnérabilité le 21 juillet. Un jour plus tard, Zilliqa a suspendu toutes les transactions natives pendant que des efforts d’atténuation commençaient. Seul un groupe spécifique d’utilisateurs est jugé à risque La vulnérabilité n’affecte pas tous les détenteurs de ZIL de manière équivalente. D’après les indications du projet, le groupe à plus haut risque inclut les utilisateurs qui :

  • Ont utilisé un appareil Ledger pour des transactions natives (non-EVM) en ZIL.
  • Ont signé des transactions entre 2019 et juillet 2026.
  • Ont généré environ cinq signatures ou plus avec la même clé privée.

Le projet a souligné que plusieurs parties de son écosystème restent inchangées :

  • Les appareils matériels Ledger n’ont pas été compromis.
  • La blockchain compatible EVM de Zilliqa continue de fonctionner normalement.
  • Les portefeuilles logiciels ne sont pas touchés par la vulnérabilité.

Zilliqa a exhorté les utilisateurs potentiellement concernés à ne pas déplacer leurs fonds ni tenter une récupération indépendante tant que des instructions de migration officielles ne sont pas publiées, en avertissant qu’une action prématurée pourrait compliquer le processus de récupération. Les échanges agissent rapidement pour contenir d’éventuelles conséquences La divulgation a entraîné des actions immédiates sur l’ensemble des plateformes de trading de cryptomonnaies. En Corée du Sud, Upbit a classé ZIL comme actif de prudence, suspendu les dépôts et les retraits, et placé le jeton sous une revue de radiation à partir de la mi-août, dans le cadre du dispositif de protection des investisseurs du pays. D’autres plateformes centralisées ont également restreint temporairement les transferts natifs de ZIL pendant qu’elles évaluaient l’impact potentiel à la fois de la vulnérabilité de l’application Ledger et des signalements d’un vol distinct impliquant du ZIL détenu dans un portefeuille froid hors ligne géré par l’un des partenaires d’échange de l’écosystème. Bien que ces incidents soient distincts, leur proximité dans le temps a renforcé les inquiétudes sur le marché. Le sentiment des investisseurs s’est dégradé après la divulgation. Le ZIL a chuté d’environ 5% sur les dernières 24 heures et d’environ 17% sur la semaine écoulée, retombant à autour de 0,0024 $ alors que les traders évaluaient l’ampleur de l’incident de sécurité. La récupération dépend maintenant du remplacement des portefeuilles exposés Contrairement à de nombreuses vulnérabilités logicielles, cet incident va au-delà du déploiement d’une application corrigée. Comme les signatures de transactions vulnérables ont déjà été enregistrées de façon permanente sur la blockchain, la mise à jour de l’application Ledger ne peut pas supprimer l’exposition liée aux signatures créées au cours des six dernières années. La phase suivante de la réponse devra donc se concentrer sur la migration des utilisateurs concernés vers de nouveaux portefeuilles générés plutôt que sur la restauration des portefeuilles compromis. Ce processus devrait nécessiter une coordination entre Zilliqa, Ledger, les échanges de cryptomonnaies et les détenteurs de portefeuilles avant que l’activité du réseau natif puisse pleinement se normaliser.

ZIL1,04%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé