El importante intercambio de criptomonedas surcoreano Upbit ha marcado Zilliqa (ZIL) como un activo de precaución tras el descubrimiento de una vulnerabilidad crítica en su aplicación Ledger.
Según Wu Blockchain, Upbit ha colocado a ZIL bajo estado de activo de precaución, lo que genera preocupaciones sobre el futuro soporte de negociación del token en el intercambio de criptomonedas, con la posibilidad de excluirlo de la lista si el problema de seguridad no se resuelve.
Hoy temprano, 22 de julio, Zilliqa reveló una falla crítica de generación de nonce en su aplicación Ledger que permite recuperar claves privadas de firmas públicas después de aproximadamente cinco transacciones nativas.
El problema afecta a todas las versiones lanzadas desde 2019 hasta 2026, con explotación activa observada el 19 de julio. Las transacciones nativas de Zilliqa han sido suspendidas, y las claves afectadas serán retiradas, mientras que las transacciones EVM no se ven afectadas.
Upbit posteriormente designó a ZIL como activo de precaución en sus mercados KRW y BTC. Los depósitos y retiros de ZIL permanecen suspendidos, y el soporte de negociación puede ser terminado si el problema no se resuelve.
¿Qué sucedió?
El 22 de julio, Zilliqa anunció el descubrimiento de una vulnerabilidad de generación de nonce en su aplicación Ledger en una publicación en X.
Se identificó una vulnerabilidad crítica en la aplicación Zilliqa Ledger que afecta la generación de firmas Schnorr para transacciones nativas (no EVM) de Zilliqa. La vulnerabilidad hace que las firmas se generen con nonces efímeros debilitados de manera predecible, a partir de los cuales un atacante puede recuperar la clave privada del firmante utilizando solo datos disponibles públicamente en la cadena.
El equipo de Zilliqa señaló que ya se han implementado medidas de protección para prevenir mayores pérdidas, y se está finalizando un plan de remediación coordinado.
La vulnerabilidad afecta a las claves privadas utilizadas para firmar transacciones nativas de Zilliqa con un dispositivo Ledger, y cualquier cuenta que haya transmitido aproximadamente cinco o más transacciones nativas firmadas a través de la aplicación Zilliqa Ledger debe considerarse comprometida. Esto se debe a que sus claves privadas pueden reconstruirse a partir de firmas ya registradas en la cadena, independientemente de cualquier actualización de software posterior.
El problema, sin embargo, se limita a la ruta de firma nativa de la aplicación Ledger, y las transacciones EVM no se ven afectadas.






