La falla en la aplicación Ledger de Zilliqa expone claves privadas y detiene las transferencias de ZIL

ZIL
vulnerabilidadclave privadaExploitZilliqaLedgerhack
2026-07-23Fuente: crypto.news
La falla en la aplicación Ledger de Zilliqa expone claves privadas y detiene las transferencias de ZIL

Zilliqa ha suspendido las transacciones nativas de ZIL después de revelar una falla crítica en su aplicación Ledger que puede permitir a los atacantes recuperar claves privadas a partir de firmas de transacciones públicas.

Resumen

  • Zilliqa detuvo las transacciones nativas después de que una falla en la aplicación Ledger expusiera claves privadas a partir de firmas públicas.
  • Las cuentas que firmaron aproximadamente cinco transacciones nativas con dispositivos Ledger deben considerarse comprometidas permanentemente.
  • Upbit marcó a ZIL como cauteloso mientras que las transacciones EVM y los kits de desarrollo de software de Zilliqa no se ven afectados.

El error afectó a todas las versiones publicadas de la aplicación desde 2019 hasta 2026 y se aplica a transacciones nativas, no EVM, firmadas con dispositivos Ledger.

La red dijo que observó actividad en cadena consistente con una explotación activa el 19 de julio y confirmó la causa raíz el 21 de julio. Zilliqa ha preparado una versión corregida de la aplicación Ledger, pero la corrección no puede proteger las claves expuestas a través de firmas anteriores. Las transacciones nativas permanecieron suspendidas en la última actualización oficial mientras el equipo finalizaba un plan de recuperación coordinado.

El error de Ledger de Zilliqa debilitó las firmas de transacciones

La falla afectó la forma en que la aplicación Zilliqa Ledger generaba firmas Schnorr para transacciones nativas. Cada firma necesita un número aleatorio nuevo, conocido como nonce, para proteger la clave privada. Zilliqa dijo que la aplicación generaba suficientes datos aleatorios pero copiaba los 32 bytes incorrectos en el proceso de firma. El error dejó los 64 bits más altos de cada nonce fijos en cero.

La aleatoriedad reducida permitió a los atacantes comparar varias firmas públicas de la misma cuenta y reconstruir su clave privada. Zilliqa dijo que las cuentas que transmitieron aproximadamente cinco o más transacciones nativas afectadas deben considerarse comprometidas. El proyecto dijo que el proceso de recuperación puede tomar segundos en hardware ordinario una vez que haya suficientes firmas disponibles.

Debido a que las firmas permanecen registradas permanentemente en la cadena, actualizar la aplicación Ledger no puede reparar una clave ya expuesta. Zilliqa dijo que las claves afectadas deben retirarse. También advirtió contra simplemente mover fondos cuando se reinicien las transacciones porque un atacante que tenga la clave recuperada podría intentar enviar una transacción competitiva.

Las transacciones nativas se detienen mientras los usuarios de EVM no se ven afectados

Zilliqa suspendió las transacciones nativas después de identificar la falla, bloqueando más transferencias nativas mientras el equipo desarrolla un método para proteger los saldos afectados. El proyecto pidió a los usuarios de Ledger que firmaron transacciones nativas que esperen instrucciones oficiales.

"Los usuarios que han firmado transacciones nativas de Zilliqa con un dispositivo Ledger deben esperar la orientación oficial antes de tomar cualquier acción", señaló Zilliqa.

El problema no afecta las transacciones EVM, según Zilliqa. El proyecto también dijo que sus kits de desarrollo de software, incluidos zilliqa-js, gozilliqa-sdk y pyzil, generan nonces correctamente. Por lo tanto, los usuarios que solo transaccionan a través de herramientas compatibles con EVM están fuera de la ruta de firma afectada.

Zilliqa atribuyó a KuCoin la ayuda para rastrear el problema. El intercambio recuperó claves privadas afectadas a partir de firmas públicas, ayudó a confirmar la explotación activa y asistió en la identificación del proceso defectuoso de generación de nonces. Zilliqa dijo que la cooperación le ayudó a introducir medidas de protección mientras preparaba un plan de recuperación más amplio.

Upbit coloca a ZIL bajo cautela tras la divulgación

El exchange surcoreano Upbit colocó a ZIL bajo estado de cautela después de que la vulnerabilidad se hiciera pública. La designación cubre sus mercados de KRW y BTC, mientras que los depósitos y retiros de ZIL permanecen suspendidos. El soporte de negociación podría enfrentar una revisión adicional si el problema no se resuelve a través del proceso de monitoreo del exchange.

La acción del exchange se produce mientras Zilliqa trabaja en asegurar los saldos controlados por claves que ya podrían ser recuperables. Se ha preparado una versión corregida de Ledger, pero el proyecto aún no ha publicado su procedimiento completo de recuperación ni ha anunciado cuándo se reanudarán las transacciones nativas.

Como informó crypto.news el 20 de julio, Zilliqa ya había solicitado a los exchanges pausar los depósitos y retiros de ZIL después de que un socio del exchange reportara un robo de billetera fría. En esa etapa, el proyecto no había revelado el monto robado, el exchange afectado o el método de ataque. Zilliqa no ha declarado públicamente si ese robo anterior fue causado por la falla de Ledger.

El error sigue a interrupciones anteriores de la red Zilliqa

La vulnerabilidad de Ledger difiere de las interrupciones anteriores de Zilliqa porque afecta la seguridad de las claves privadas en lugar de la producción de bloques o la sincronización de nodos. Aun así, la divulgación sigue a varias interrupciones técnicas que afectaron la red en años anteriores.

Además, Zilliqa anunció una solución permanente en septiembre de 2024 después de que un error detuviera la producción de bloques. La red sufrió más tarde otra interrupción en enero de 2025 relacionada con problemas de sincronización de nodos antes de restaurar el servicio completo. Zilliqa no ha relacionado esos incidentes con la falla de la aplicación de Ledger.

El problema actual también está fuera del hardware de Ledger en sí. Zilliqa describió el problema como un defecto en el código de firma nativa de su propia aplicación de Ledger. La versión corregida restaura la generación de nonce de ancho completo y debería prevenir nuevas firmas débiles una vez que se publique.

Para los usuarios afectados, el historial de transacciones antiguo sigue siendo el principal riesgo. Las firmas públicas no se pueden eliminar de la blockchain. Zilliqa dijo que los usuarios que firmaron aproximadamente cinco o más transacciones nativas con un dispositivo Ledger deberían considerar sus claves comprometidas y esperar instrucciones de recuperación. La red no ha anunciado una fecha para restaurar las transacciones nativas.