Un bug de Ledger de 7 ans permet aux attaquants de reconstruire une clé privée à partir de cinq signatures en quelques secondes
Zilliqa a suspendu les transactions natives après avoir découvert qu'environ cinq signatures affectées provenant de la même clé privée pourraient fournir suffisamment d'informations pour reconstruire cette clé, créant un problème de récupération qu'un transfert ordinaire ne peut pas résoudre en toute sécurité.
La vulnérabilité est confinée aux signatures Schnorr générées pour les transactions natives, non-EVM, via l'application Ledger de Zilliqa, selon la divulgation de sécurité du réseau. Zilliqa a déclaré que chaque version de l'application publiée entre 2019 et 2026 contenait le défaut.
Zilliqa a déclaré avoir détecté une activité on-chain cohérente avec une exploitation active le 19 juillet et a confirmé la cause profonde le 21 juillet. La divulgation n'a pas identifié les adresses affectées ni quantifié les pertes.
Les signatures publiques peuvent exposer la clé privée
Le défaut s'est produit lorsque l'application Ledger a généré le nonce éphémère requis pour chaque signature Zilliqa native. La routine de signature a généré 40 octets d'aléatoire et a réduit le résultat modulo l'ordre de la courbe secp256k1, mais a ensuite copié la mauvaise plage de 32 octets dans le tampon nonce.
Cette opération a conservé huit octets de remplissage zéro tout en rejetant huit octets d'entropie réelle, fixant les 64 bits les plus élevés du nonce à zéro et laissant chaque valeur en dessous de 2^192^.
Zilliqa a déclaré qu'un attaquant peut combiner environ cinq signatures affectées produites par la même clé privée et utiliser des techniques de réduction de réseau pour reconstruire cette clé en quelques secondes sur du matériel standard.
Tout compte ayant diffusé environ cinq transactions natives ou plus signées via l'application Ledger de Zilliqa doit donc être considéré comme compromis, selon Zilliqa. Les signatures affaiblies restent disponibles en permanence on-chain, donc la mise à jour de l'application ne peut pas supprimer les informations déjà exposées. Les clés privées affectées doivent finalement être retirées.
Zilliqa a crédité KuCoin pour avoir signalé l'incident et aidé à confirmer la vulnérabilité. Selon la divulgation, l'échange a récupéré les clés privées affectées en utilisant des signatures publiquement disponibles et a aidé à tracer le problème jusqu'au code de génération de nonce de l'application.
Un transfert de secours normal pourrait être devancé
Déplacer des actifs vers une nouvelle adresse une fois que les transactions natives reprennent comporte un autre risque. Un attaquant qui a déjà reconstruit la clé privée peut également signer une transaction valide et tenter de devancer le transfert du titulaire légitime.
Cela laisse Zilliqa équilibrer deux exigences avant de rouvrir l'activité native : permettre aux utilisateurs légitimes de migrer leurs actifs tout en empêchant les attaquants ayant la même autorité de signature de gagner la course à la transaction.
Le réseau a déclaré qu'il finalisait un plan de remédiation coordonné et a conseillé à quiconque ayant signé des transactions Zilliqa natives avec un appareil Ledger d'attendre des instructions officielles avant d'agir.
Zilliqa a suspendu les transactions natives, non-EVM, comme mesure de protection après avoir identifié la vulnérabilité. Le projet a déclaré que la pause avait arrêté l'épuisement supplémentaire des comptes affectés.
Au moment de la publication, Zilliqa n'avait pas annoncé de date de réouverture ni publié sa procédure de migration finale par ses canaux officiels.
Une version corrigée de l'application Ledger est en préparation en coordination avec Ledger et restaurera la génération de nonce à pleine largeur. La mise à jour peut empêcher les futures signatures d'exposer les mêmes informations, mais elle ne peut pas sécuriser les clés compromises par des signatures déjà enregistrées on-chain. Zilliqa a déclaré que les détails de la sortie seraient annoncés séparément.
Les chemins de signature EVM et SDK officiels ne sont pas affectés
La divulgation ne décrit pas un compromis du matériel Ledger en général. Zilliqa a attribué la vulnérabilité à l'implémentation de la signature de transaction native de son application Ledger.
Zilliqa a déclaré que les transactions EVM ne sont pas affectées. Les chemins de génération de nonce utilisés par ses kits de développement logiciel officiels zilliqa-js, gozilliqa-sdk et pyzil échappent également à la vulnérabilité divulguée.
Avertissement : Ce contenu est fourni à des fins de communication et d'information générale uniquement et ne constitue en aucun cas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, événements en ligne ou toute information mentionnée dans ce document ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, échanger ou traiter de quelque manière que ce soit des actifs crypto, ni à utiliser un quelconque service. Les actifs crypto sont très volatils et peuvent entraîner des pertes. Les services et événements en ligne de WEEX peuvent ne pas être disponibles dans toutes les régions et sont soumis aux lois, réglementations et conditions d'éligibilité applicables. Il vous appartient de veiller à ce que votre utilisation des services WEEX respecte la législation locale et d'évaluer soigneusement les risques avant de participer à toute activité liée aux cryptomonnaies.
Vous pourriez aussi aimer

Qu'est-ce que les bandes de Bollinger ? La minute trading

Donald Trump participera à nouveau au dîner des correspondants de la Maison Blanche après l'attentat qui a conduit à son annulation

Scellé dans du papier aluminium : Le nouveau focus de BMAG sur les cartes à collectionner

Coinbase voit l'accumulation de Bitcoin entrer en collision avec la pression macroéconomique du T3

Jennifer Tilly : une fortune de 10 millions de dollars par an grâce aux Simpson

SpaceX mise tout sur Starship après avoir abandonné Falcon 9… un tournant pour l'action

Bitcoin Dev Kit 4.0 introduit un support expérimental pour les paiements silencieux et le BIP-353

Comparaison des livres blancs de Solana et Monad (2026)

IA : Les contrats des mineurs de bitcoin atteignent l’équivalent de 150 milliards de dollars

Exaion : MARA aurait caché ses intentions de minage en France, selon une plainte déposée aux États-Unis

Changements des tarifs du gaz : redéfinition du système de mise à jour et impact sur les factures

Où va l'argent intelligent maintenant ?

Strategy change les règles du jeu en période de baisse. Que va-t-il advenir des actions de l'entreprise ?

Le Mexique et les États-Unis concluent la troisième ronde de négociations commerciales sur le T-MEC sans accords

OpenAI poursuivie par un pasteur qui affirme que les conseils médicaux de ChatGPT ont aggravé son état de santé

HSBC vend des assurances à Singapour pour 2,1 milliards de dollars : ce qui change

Fermeture de l'autoroute Dellepiane pendant 24 heures pour la construction d'un nouveau pont piéton

Uniswap Token Jar : Débloquez les revenus du protocole par la destruction, 11 chaînes ont déjà lancé ce nouveau mécanisme

Experts : « Les banques se préparent déjà à une nouvelle ère, et XRP pourrait en bénéficier le plus »

30 000 dollars pour un seul utilisateur ? Le déclin du marketing d'influence dans la crypto

Marché multi-chaînes : la révolution crypto qui dépasse le maximalisme Bitcoin

Bitfinex obtient une licence au Salvador couvrant trois marchés

Le Brésil tokenise des vaches comme garantie dans la première opération de crédit B3

Où se trouvent les opportunités d'arbitrage des contrats perpétuels sur les actions en chaîne ?

Alerte sur le pétrole : le risque d'une hausse majeure augmente en raison de la crise au Moyen-Orient

Deux semaines avant SPiCE Asie du Sud-Est 2026 : Les intervenants partagent ce qui est à venir

ETF : L'IA aspire les milliards de Wall Street et la crypto change de wagon

Analyse approfondie de l'acquisition de PayPal par Stripe pour 53 milliards de dollars

La BPI des Philippines teste un système de stablecoin pour les envois de fonds à l'étranger













