Un error de Ledger de 7 años permite a los atacantes reconstruir una clave privada a partir de cinco firmas en segundos
Zilliqa ha suspendido las transacciones nativas tras descubrir que aproximadamente cinco firmas afectadas de la misma clave privada pueden proporcionar suficiente información para reconstruir esa clave, creando un problema de recuperación que una transferencia ordinaria no puede resolver de manera segura.
La vulnerabilidad se limita a las firmas Schnorr generadas para transacciones nativas no EVM a través de la aplicación Ledger de Zilliqa, según la divulgación de seguridad de la red. Zilliqa afirmó que cada versión de la aplicación lanzada entre 2019 y 2026 contenía el defecto.
Zilliqa dijo que detectó actividad en la cadena consistente con una explotación activa el 19 de julio y confirmó la causa raíz el 21 de julio. La divulgación no identificó direcciones afectadas ni cuantificó ninguna pérdida.
Las firmas públicas pueden exponer la clave privada
El defecto ocurrió mientras la aplicación Ledger generaba el nonce efímero requerido para cada firma nativa de Zilliqa. La rutina de firma generó 40 bytes de aleatoriedad y redujo el resultado módulo el orden de la curva secp256k1, pero luego copió el rango de 32 bytes incorrecto en el búfer de nonce.
Esa operación retuvo ocho bytes de relleno cero mientras desechaba ocho bytes de entropía real, fijando los 64 bits más altos del nonce en cero y dejando cada valor por debajo de 2^192^.
Zilliqa dijo que un atacante puede combinar aproximadamente cinco firmas afectadas producidas por la misma clave privada y utilizar técnicas de reducción de reticulados para reconstruir esa clave en segundos en hardware común.
Cualquier cuenta que haya transmitido aproximadamente cinco o más transacciones nativas firmadas a través de la aplicación Ledger de Zilliqa debe considerarse comprometida, según Zilliqa. Las firmas debilitadas permanecen permanentemente disponibles en la cadena, por lo que actualizar la aplicación no puede eliminar la información ya expuesta. Las claves privadas afectadas deben ser finalmente retiradas.
Zilliqa acreditó a KuCoin por informar sobre el incidente y ayudar a confirmar la vulnerabilidad. Según la divulgación, el intercambio recuperó claves privadas afectadas utilizando firmas disponibles públicamente y ayudó a rastrear el problema hasta el código de generación de nonce de la aplicación.
Una transferencia de rescate normal podría ser adelantada
Mover activos a una nueva dirección una vez que se reanuden las transacciones nativas conlleva otro riesgo. Un atacante que ya ha reconstruido la clave privada también puede firmar una transacción válida e intentar adelantar la transferencia del titular legítimo.
Esto deja a Zilliqa equilibrando dos requisitos antes de reabrir la actividad nativa: permitir a los usuarios legítimos migrar sus activos mientras se evita que los atacantes con la misma autoridad de firma ganen la carrera de transacciones.
La red dijo que estaba finalizando un plan de remediación coordinado y aconsejó a cualquiera que haya firmado transacciones nativas de Zilliqa con un dispositivo Ledger que espere instrucciones oficiales antes de tomar medidas.
Zilliqa suspendió las transacciones nativas no EVM como medida de protección tras identificar la vulnerabilidad. El proyecto dijo que la pausa detuvo el drenaje adicional de cuentas afectadas.
En el momento de la publicación, Zilliqa no había anunciado una fecha de reapertura ni publicado su procedimiento final de migración a través de sus canales oficiales.
Una versión corregida de la aplicación Ledger se está preparando en coordinación con Ledger y restaurará la generación de nonce de ancho completo. La actualización puede prevenir que futuras firmas expongan la misma información, pero no puede asegurar claves comprometidas por firmas ya registradas en la cadena. Zilliqa dijo que los detalles del lanzamiento se anunciarían por separado.
Los caminos de firma EVM y SDK oficiales no se ven afectados
La divulgación no describe un compromiso del hardware de Ledger en general. Zilliqa atribuyó la vulnerabilidad a la implementación de la firma de transacciones nativas de su aplicación Ledger.
Zilliqa dijo que las transacciones EVM no se ven afectadas. Los caminos de generación de nonce utilizados por sus kits de desarrollo de software oficiales zilliqa-js, gozilliqa-sdk y pyzil también están fuera de la vulnerabilidad divulgada.
Aviso legal: Este contenido se brinda únicamente con fines informativos y de marca, y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Ningún evento, recompensa, evento en línea o información relacionada que se mencione aquí debe considerarse una recomendación, solicitud o invitación para comprar, vender, intercambiar u operar de cualquier otra forma con criptoactivos ni para utilizar ningún servicio. Los criptoactivos son altamente volátiles y pueden generar pérdidas. Los servicios y eventos en línea de WEEX pueden no estar disponibles en todas las regiones y están sujetos a las leyes, regulaciones y requisitos de elegibilidad aplicables. Usted es responsable de asegurarse de que su uso de los servicios de WEEX cumpla con las leyes locales y de evaluar cuidadosamente los riesgos antes de participar en cualquier actividad relacionada con criptomonedas.
Te puede gustar

Los traders de Bitcoin se quedaron sin excusas para la inactividad del mercado - y ahora una apuesta de 2.500 millones de dólares se está quedando sin tiempo

Guerra comercial: Trump relanza los aranceles contra una sesentena de países

BitMart cerrará su plataforma de trading tras el anuncio del CEO global de que no fue consultado

Cómo 10 vacas en Brasil desbloquearon un camino tokenizado para cerrar una brecha financiera global de 8 billones de dólares

Brasil acusa a World Network de recopilar ilegalmente datos biométricos de iris de 400,000 personas y exige una compensación de al menos 240 millones de reales

Revisión del modelo de IA Inkling de Mira Murati: el mejor modelo de código abierto en Occidente

Un motor offshore de varios billones de dólares que impulsa el 90% del comercio de criptomonedas llega a América - y CME está demandando para aplastarlo

Una apuesta de 5,000 dólares desata un enfrentamiento entre Kalshi y Netflix

Chile: seis noches atrapados en la cordillera y podrían pagar el costoso operativo de rescate

Comparativa de Whitepapers de Bitcoin y Solana (2026): Seguridad, Escalabilidad y Visión Explicadas

Boring Company busca 4.000 millones de dólares y una valoración de 20.000 millones

El banco más grande de Corea del Sur trae pagos transfronterizos a Kinexys

Las criptomonedas prometieron eliminar a los corredores de bolsa, pero el 94% de su mercado tokenizado ahora depende de Alpaca

La contraofensiva de la IA china: ¿abierto o cerrado en Silicon Valley?

Una ola de hackeos de puentes de 650 millones de dólares acaba de desencadenar una migración masiva de 7 mil millones a Chainlink

La alta barrera regulatoria de Europa podría desencadenar una nueva ola de fusiones y adquisiciones en la industria de criptomonedas

¿Ha tocado ya Bitcoin su suelo? Grayscale apuesta todo a la Fed

Perspectivas macroeconómicas de la próxima semana: ¿el debut de Changxin reavivará el comercio de IA? La semana de los bancos centrales y los informes de las grandes tecnológicas ya están en las expectativas, la situación entre EE. UU. e Irán es incierta

Bitcoin está a punto de ofrecer a los mineros un salvavidas del 16%, pero $19 mil millones en acuerdos de IA los atraen de todos modos

El fundador de Cardano dice que la amenaza cuántica podría destronar a Bitcoin

Transparencia en ANSES: Cómo Consultar Presupuestos, Compras y Autoridades
![[Blumiview] Cripto: lo que ha caído no es el precio, sino la temperatura de la fe](/public-static/4_c84b439d14.png?format=avif)
[Blumiview] Cripto: lo que ha caído no es el precio, sino la temperatura de la fe

Un fundador de 25 años persigue su sueño financiero, cómo recaudó 180 millones de dólares para construir el "banco de liquidación de stablecoins" Augustus

Las plataformas de criptomonedas emergen como un canal alternativo para invertir en acciones de IA chinas

El error de 25 millones de dólares en Bitcoin oculto dentro de las cámaras de compensación de Wall Street

LMAX busca una salida a bolsa en Nasdaq valorada en $5 mil millones a medida que avanzan las conversaciones de venta

La energía hidroeléctrica supera al gas a medida que el uso de energía en la minería de Bitcoin aumenta un 38%

Análisis: La prima de SK Hynix ADR sobre las acciones coreanas alcanzó un 51%, reflejando el sobrecalentamiento del comercio de chips de IA

El grupo de políticas de Bitcoin se une al impulso tecnológico por la libertad del Departamento de Estado de EE. UU.











