Une faille dans l'application Ledger de Zilliqa expose les clés privées et suspend les transferts ZIL

ZIL
vulnérabilitéclé privéeExploitZilliqaLedgerpiratage
2026-07-23Source: crypto.news
Une faille dans l'application Ledger de Zilliqa expose les clés privées et suspend les transferts ZIL

Zilliqa a suspendu les transactions natives ZIL après avoir divulgué une faille critique dans son application Ledger qui peut permettre à des attaquants de récupérer des clés privées à partir de signatures de transactions publiques.

Résumé

  • Zilliqa a arrêté les transactions natives après qu'une faille de l'application Ledger a exposé des clés privées à partir de signatures publiques.
  • Les comptes ayant signé environ cinq transactions natives avec des appareils Ledger doivent être considérés comme compromis de manière permanente.
  • Upbit a signalé ZIL comme étant sous surveillance tandis que les transactions EVM et les kits de développement logiciel de Zilliqa restent non affectés.

Le bug a affecté toutes les versions publiées de l'application de 2019 à 2026 et s'applique aux transactions natives non-EVM signées avec des appareils Ledger.

Le réseau a déclaré avoir observé une activité en chaîne compatible avec une exploitation active le 19 juillet et a confirmé la cause racine le 21 juillet. Zilliqa a préparé une version corrigée de l'application Ledger, mais le correctif ne peut pas protéger les clés exposées via des signatures antérieures. Les transactions natives restaient suspendues dans la dernière mise à jour officielle pendant que l'équipe finalisait un plan de récupération coordonné.

Le bug Ledger de Zilliqa a affaibli les signatures de transactions

La faille a affecté la façon dont l'application Zilliqa Ledger générait les signatures Schnorr pour les transactions natives. Chaque signature nécessite un nombre aléatoire frais, appelé nonce, pour protéger la clé privée. Zilliqa a déclaré que l'application générait suffisamment de données aléatoires mais copiait les mauvais 32 octets dans le processus de signature. L'erreur laissait les 64 bits les plus élevés de chaque nonce fixés à zéro.

La réduction du caractère aléatoire a permis aux attaquants de comparer plusieurs signatures publiques du même compte et de reconstruire sa clé privée. Zilliqa a déclaré que les comptes ayant diffusé environ cinq transactions natives affectées ou plus devraient être considérés comme compromis. Le projet a déclaré que le processus de récupération peut prendre quelques secondes sur du matériel ordinaire une fois que suffisamment de signatures sont disponibles.

Parce que les signatures restent enregistrées de manière permanente sur la chaîne, la mise à jour de l'application Ledger ne peut pas réparer une clé déjà exposée. Zilliqa a déclaré que les clés affectées doivent être retirées. Il a également averti de ne pas simplement déplacer des fonds lorsque les transactions reprennent, car un attaquant détenant la clé récupérée pourrait tenter d'envoyer une transaction concurrente.

Les transactions natives s'arrêtent tandis que les utilisateurs EVM restent non affectés

Zilliqa a suspendu les transactions natives après avoir identifié la faille, bloquant d'autres transferts natifs pendant que l'équipe développe une méthode pour protéger les soldes affectés. Le projet a demandé aux utilisateurs de Ledger qui ont signé des transactions natives d'attendre les instructions officielles.

« Les utilisateurs qui ont signé des transactions Zilliqa natives avec un appareil Ledger doivent attendre les directives officielles avant de prendre toute action », a noté Zilliqa.

Le problème n'affecte pas les transactions EVM, selon Zilliqa. Le projet a également déclaré que ses kits de développement logiciel, y compris zilliqa-js, gozilliqa-sdk et pyzil, génèrent correctement les nonces. Les utilisateurs qui ne transitent que par des outils compatibles EVM se situent donc en dehors du chemin de signature affecté.

Zilliqa a crédité KuCoin d'avoir aidé à retracer le problème. L'échange a récupéré des clés privées affectées à partir de signatures publiques, a aidé à confirmer l'exploitation active et a assisté à l'identification du processus défectueux de génération de nonce. Zilliqa a déclaré que la coopération l'a aidé à introduire des mesures de protection tout en préparant un plan de récupération plus large.

Upbit place ZIL sous surveillance après la divulgation

La bourse sud-coréenne Upbit a placé ZIL sous statut de surveillance après que la vulnérabilité a été rendue publique. Cette désignation couvre ses marchés KRW et BTC, tandis que les dépôts et retraits de ZIL restent suspendus. Le support de trading pourrait faire l'objet d'un examen supplémentaire si le problème n'est pas résolu par le processus de surveillance de la bourse.

L'action de la bourse intervient alors que Zilliqa travaille à sécuriser les soldes contrôlés par des clés qui pourraient déjà être récupérables. Une version corrigée de Ledger a été préparée, mais le projet n'a pas encore publié sa procédure complète de récupération ni annoncé quand les transactions natives reprendront.

Comme crypto.news l'a rapporté le 20 juillet, Zilliqa avait déjà demandé aux bourses de suspendre les dépôts et retraits de ZIL après qu'un partenaire de bourse a signalé un vol de portefeuille froid. À ce stade, le projet n'avait pas divulgué le montant volé, la bourse concernée ou la méthode d'attaque. Zilliqa n'a pas déclaré publiquement si ce vol antérieur était causé par la faille de Ledger.

Le bug suit les perturbations antérieures du réseau Zilliqa

La vulnérabilité de Ledger diffère des pannes antérieures de Zilliqa car elle affecte la sécurité des clés privées plutôt que la production de blocs ou la synchronisation des nœuds. Néanmoins, la divulgation fait suite à plusieurs perturbations techniques qui ont affecté le réseau au cours des années précédentes.

De plus, Zilliqa a annoncé un correctif permanent en septembre 2024 après qu'un bug a arrêté la production de blocs. Le réseau a ensuite subi une autre panne en janvier 2025 liée à des problèmes de synchronisation des nœuds avant de rétablir le service complet. Zilliqa n'a pas relié ces incidents à la faille de l'application Ledger.

Le problème actuel se situe également en dehors du matériel Ledger lui-même. Zilliqa a décrit le problème comme un défaut dans le code de signature natif de sa propre application Ledger. La version corrigée restaure la génération complète de nonce et devrait empêcher de nouvelles signatures faibles une fois publiée.

Pour les utilisateurs concernés, l'ancien historique de transactions reste le principal risque. Les signatures publiques ne peuvent pas être retirées de la blockchain. Zilliqa a déclaré que les utilisateurs ayant signé environ cinq transactions natives ou plus avec un appareil Ledger devraient considérer leurs clés comme compromises et attendre les instructions de récupération. Le réseau n'a pas annoncé de date pour la restauration des transactions natives.