Um bug de 7 anos no Ledger permite que atacantes reconstruam uma chave privada a partir de cinco assinaturas em segundos
Zilliqa suspendeu transações nativas após descobrir que aproximadamente cinco assinaturas afetadas da mesma chave privada podem fornecer informações suficientes para reconstruir essa chave, criando um problema de recuperação que uma transferência comum não pode resolver com segurança.
A vulnerabilidade está restrita a assinaturas Schnorr geradas para transações nativas, não-EVM, através do aplicativo Ledger da Zilliqa, de acordo com a divulgação de segurança da rede. Zilliqa afirmou que todas as versões do aplicativo lançadas entre 2019 e 2026 continham a falha.
Zilliqa disse que detectou atividade on-chain consistente com exploração ativa em 19 de julho e confirmou a causa raiz em 21 de julho. A divulgação não identificou endereços afetados nem quantificou quaisquer perdas.
Assinaturas públicas podem expor a chave privada
A falha ocorreu enquanto o aplicativo Ledger gerava o nonce efêmero necessário para cada assinatura nativa da Zilliqa. O procedimento de assinatura gerou 40 bytes de aleatoriedade e reduziu o resultado módulo a ordem da curva secp256k1, mas então copiou o intervalo errado de 32 bytes para o buffer do nonce.
Essa operação manteve oito bytes de preenchimento zero enquanto descartava oito bytes de entropia real, fixando os 64 bits mais altos do nonce em zero e deixando cada valor abaixo de 2^192^.
Zilliqa afirmou que um atacante pode combinar aproximadamente cinco assinaturas afetadas produzidas pela mesma chave privada e usar técnicas de redução de rede para reconstruir essa chave em segundos em hardware comum.
Qualquer conta que tenha transmitido aproximadamente cinco ou mais transações nativas assinadas através do aplicativo Ledger da Zilliqa deve, portanto, ser considerada comprometida, de acordo com a Zilliqa. As assinaturas enfraquecidas permanecem permanentemente disponíveis on-chain, portanto, atualizar o aplicativo não pode remover as informações já expostas. As chaves privadas afetadas devem, em última análise, ser aposentadas.
Zilliqa creditou à KuCoin por relatar o incidente e ajudar a confirmar a vulnerabilidade. De acordo com a divulgação, a exchange recuperou chaves privadas afetadas usando assinaturas publicamente disponíveis e ajudou a rastrear o problema até o código de geração de nonce do aplicativo.
Uma transferência de resgate normal poderia ser antecipada
Mover ativos para um novo endereço uma vez que as transações nativas sejam retomadas traz outro risco. Um atacante que já reconstruiu a chave privada também pode assinar uma transação válida e tentar antecipar a transferência do titular legítimo.
Isso deixa a Zilliqa equilibrando duas exigências antes de reabrir a atividade nativa: permitir que usuários legítimos migrem seus ativos enquanto impede que atacantes com a mesma autoridade de assinatura ganhem a corrida da transação.
A rede disse que estava finalizando um plano de remediação coordenado e aconselhou qualquer pessoa que tenha assinado transações nativas da Zilliqa com um dispositivo Ledger a aguardar instruções oficiais antes de tomar qualquer ação.
Zilliqa suspendeu transações nativas, não-EVM, como uma medida de proteção após identificar a vulnerabilidade. O projeto afirmou que a pausa interrompeu o esvaziamento adicional de contas afetadas.
No momento da publicação, a Zilliqa não havia anunciado uma data de reabertura ou publicado seu procedimento final de migração através de seus canais oficiais.
Uma versão corrigida do aplicativo Ledger está sendo preparada em coordenação com a Ledger e restaurará a geração de nonce em largura total. A atualização pode evitar que futuras assinaturas exponham as mesmas informações, mas não pode proteger chaves comprometidas por assinaturas já registradas on-chain. A Zilliqa disse que os detalhes do lançamento seriam anunciados separadamente.
Caminhos de assinatura EVM e SDK oficial não são afetados
A divulgação não descreve um comprometimento do hardware Ledger em geral. A Zilliqa atribuiu a vulnerabilidade à implementação de assinatura de transações nativas de seu aplicativo Ledger.
Zilliqa afirmou que transações EVM não são afetadas. Os caminhos de geração de nonce usados por seus kits de desenvolvimento de software oficiais zilliqa-js, gozilliqa-sdk e pyzil também estão fora da vulnerabilidade divulgada.
Aviso: Este conteúdo é fornecido apenas para fins de divulgação e informação geral da marca e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, eventos online ou informações relacionadas mencionados neste documento não devem ser considerados uma recomendação, solicitação ou convite para comprar, vender, negociar ou de qualquer outra forma realizar transações com criptoativos ou usar quaisquer serviços. Criptoativos são altamente voláteis, e sua negociação pode resultar em perdas. Os serviços e eventos online da WEEX podem não estar disponíveis em todas as regiões e estão sujeitos às leis, regulamentos e requisitos de elegibilidade aplicáveis. É sua responsabilidade garantir que o uso dos serviços da WEEX esteja em conformidade com as leis locais e avaliar cuidadosamente os riscos antes de participar de quaisquer atividades relacionadas a criptomoedas.
Você também pode gostar

O que são as bandas de Bollinger? O minuto de trading

Donald Trump retornará ao jantar dos correspondentes da Casa Branca após atentado que forçou a suspensão do evento

Selado em Papel Alumínio: O Novo Foco da BMAG em Cartões de Comércio

Coinbase vê acúmulo de Bitcoin colidir com pressão macroeconômica no terceiro trimestre

Jennifer Tilly ganha até US$ 10 milhões por ano com Os Simpsons: a história dela

SpaceX abandona Falcon 9 e foca no 'Starship'... Ações em ponto de inflexão

Bitcoin Dev Kit 4.0 lança suporte experimental para pagamentos silenciosos e BIP-353

Comparação do Whitepaper Solana vs Monad (2026)

IA: Contratos de mineradores de bitcoin alcançam o equivalente a 150 bilhões de dólares

Exaion: MARA teria ocultado suas intenções de mineração na França, segundo uma queixa apresentada nos Estados Unidos

Mudanças nas tarifas de gás: redefinição do sistema de atualização e seu impacto nas faturas

Para onde está indo o dinheiro inteligente agora?

A Strategy muda as regras do jogo durante a baixa. O que acontecerá com as ações da empresa?

México e EUA encerram terceira rodada de negociações comerciais sobre o T-MEC sem acordos

OpenAI é processada por pastor que afirma que conselhos médicos do ChatGPT agravaram sua saúde

HSBC vende seguros em Cingapura por US$ 2,1 bi: o que muda

Rodovia Dellepiane será fechada por 24 horas para construção de nova passarela

Uniswap Token Jar: Desbloqueando os lucros do protocolo com queima, 11 blockchains já adotaram essa nova mecânica

Especialistas: "bancos já estão se preparando para uma nova era, e XRP pode ser o maior beneficiado"

Investimento de 30 mil dólares resulta em apenas um novo usuário? A queda do marketing de influenciadores no setor de criptomoedas

Bitfinex completa conjunto de licenças em El Salvador em três mercados

Mercado multi-chain: a revolução cripto que supera o maximalismo Bitcoin

Brasil tokeniza vacas como garantia na primeira operação de crédito da B3

Onde estão as oportunidades de arbitragem em contratos perpétuos de ações na blockchain?

Alerta sobre o petróleo: aumenta o risco de um salto maior devido à crise no Oriente Médio

Faltam duas semanas para o SPiCE Sudeste Asiático 2026: Palestrantes compartilham o que está por vir

ETF: A IA atrai bilhões de Wall Street e as criptos mudam de rumo

Hedge de Livro e Nova Rota de Stablecoins: Análise Profunda da Aquisição de 53 Bilhões de Dólares da Stripe pela PayPal

BPI das Filipinas testa sistema de stablecoin para remessas internacionais





