La grande sud-coréenne plateforme d'échange de cryptomonnaies Upbit a signalé Zilliqa (ZIL) comme un actif prudentiel suite à la découverte d'une vulnérabilité critique dans son application Ledger.
Selon Wu Blockchain, Upbit a placé ZIL sous statut d'actif prudentiel, soulevant des inquiétudes quant au soutien futur du jeton sur la plateforme d'échange, avec la possibilité de le retirer de la cote si le problème de sécurité n'est pas résolu.
Plus tôt aujourd'hui, le 22 juillet, Zilliqa a divulgué une faille critique de génération de nonce dans son application Ledger qui permet de récupérer les clés privées à partir de signatures publiques après environ cinq transactions natives.
Le problème affecte toutes les versions publiées de 2019 à 2026, avec une exploitation active observée le 19 juillet. Les transactions natives Zilliqa ont été suspendues, les clés affectées devant être retirées, tandis que les transactions EVM ne sont pas affectées.
Upbit a ensuite désigné ZIL comme actif prudentiel sur ses marchés KRW et BTC. Les dépôts et retraits de ZIL restent suspendus, et le soutien commercial pourrait être interrompu si le problème n'est pas résolu.
Que s'est-il passé ?
Le 22 juillet, Zilliqa a annoncé la découverte d'une vulnérabilité de génération de nonce dans son application Ledger dans un post X.
Une vulnérabilité critique a été identifiée dans l'application Zilliqa Ledger affectant la génération de signatures Schnorr pour les transactions natives (non-EVM) de Zilliqa. La vulnérabilité provoque la génération de signatures avec des nonces éphémères affaiblis de manière prévisible, à partir desquels un attaquant peut récupérer la clé privée du signataire en utilisant uniquement des données publiquement disponibles sur la chaîne.
L'équipe Zilliqa a noté que des mesures de protection sont déjà en place pour empêcher toute perte supplémentaire, et qu'un plan de remédiation coordonné est en cours de finalisation.
La vulnérabilité affecte les clés privées utilisées pour signer des transactions natives Zilliqa avec un appareil Ledger, et tout compte ayant diffusé environ cinq transactions natives ou plus signées via l'application Zilliqa Ledger doit être considéré comme compromis. En effet, leurs clés privées peuvent être reconstruites à partir de signatures déjà enregistrées sur la chaîne, indépendamment de toute mise à jour logicielle ultérieure.
Le problème est cependant limité au chemin de signature natif de l'application Ledger, les transactions EVM n'étant pas affectées.






