NoticiasCriptoPost-mortem de Zilliqa: error de firma en Ledger expuso al menos 6.772 cuentas y permitió el robo de 683 millones de ZIL

Post-mortem de Zilliqa: error de firma en Ledger expuso al menos 6.772 cuentas y permitió el robo de 683 millones de ZIL

Autor: CoinLineup·

Puntos clave

  • Zilliqa informó que un error en su aplicación de billetera para Ledger expuso al menos 6.772 cuentas.
  • La misma falla habría permitido el robo de 683 millones de ZIL.
  • Zilliqa indicó que el problema estaba en su propia aplicación para dispositivos Ledger, no en el hardware de Ledger.
  • Los reportes rastrearon el problema hasta que la aplicación descartaba la entropía utilizada en la generación de claves privadas.
  • Zilliqa detuvo las transacciones nativas en la red tras identificar el error.
Post-mortem de Zilliqa: error de firma en Ledger expuso al menos 6.772 cuentas y permitió el robo de 683 millones de ZIL

Zilliqa reveló que un error en la forma en que su aplicación de billetera hardware Ledger firmaba transacciones expuso al menos 6.772 cuentas de usuarios y permitió el robo de 683 millones de ZIL, el token nativo de la red. El proyecto de blockchain detalló la información en un informe post-mortem, describiendo una falla relacionada con el manejo de los datos secretos que protegen las claves privadas. Zilliqa en sí es una blockchain pública que entró en funcionamiento a comienzos de 2019 e hizo del sharding —la división de la carga de transacciones entre grupos paralelos de nodos— su característica de diseño central, con ZIL utilizado para pagar las tarifas de transacción en la red.

Según el informe post-mortem, un error de firma en la aplicación de Zilliqa para Ledger dejó un mínimo de 6.772 cuentas expuestas. Un error de firma significa que la aplicación de billetera gestionó de manera incorrecta el proceso de aprobación de transacciones, el paso diseñado para mantener seguros los fondos de los usuarios. La falla se encontraba en la aplicación desarrollada por Zilliqa que funciona en los dispositivos de Ledger, y no en el hardware de Ledger en sí: las billeteras Ledger funcionan mediante aplicaciones separadas por cada blockchain que cada proyecto proporciona, lo que sitúa el código propio de cada proyecto dentro de la ruta de firma.

Zilliqa presenta la cifra de 6.772 como un mínimo y no como un total final confirmado de todas las personas afectadas. La misma falla, según el proyecto, permitió el robo de 683 millones de ZIL.

Reportes de CryptoSlate rastrearon el problema hasta que la aplicación de la billetera hardware descartaba la entropía. La entropía es la aleatoriedad utilizada para generar una clave privada; sin suficiente entropía, las claves se vuelven predecibles, lo que puede exponer los criptoactivos que protegen.

Por qué importan la cifra de cuentas y la pérdida de tokens

La cifra de 6.772 proporciona un piso medible del número de usuarios involucrados en el incidente. Dado que Zilliqa la describe como un mínimo, el número real de cuentas afectadas podría ser mayor. Los tokens robados señalan el peso financiero del error: una falla de firma se sitúa en la capa de confianza de cualquier billetera, por lo que un fallo allí amenaza directamente los fondos de los usuarios y la confianza en ZIL.

El error fue lo suficientemente grave como para que Zilliqa detuviera las transacciones nativas en la red, según The Block, que reportó que la falla se remontaba al código de 2019 de la aplicación de Ledger: código escrito el mismo año en que se lanzó la red, lo que significa que la ruta de firma vulnerable se remonta al primer año de operación de Zilliqa.

Qué deben tener en cuenta los usuarios de Zilliqa

Los usuarios que mantenían ZIL a través de un dispositivo Ledger podrían encontrar sus cuentas dentro del grupo expuesto. El incidente es un recordatorio de que incluso las billeteras hardware, ampliamente consideradas como la opción más segura, pueden presentar fallas a nivel de aplicación.

Tampoco es la primera vez que la firma atrae escrutinio en el ecosistema de Ledger. La empresa anteriormente corrigió un problema separado al solucionar una vulnerabilidad de firma de Ethereum, lo que subraya cómo el paso de aprobación sigue apareciendo como un punto débil. El patrón refleja a otros proyectos que pausaron operaciones tras un problema a nivel de código, como cuando TAC detuvo la producción de bloques debido a un exploit en el suministro de tokens. Detener la red gana tiempo, pero también evidencia la profundidad de la falla subyacente.

Para los titulares comunes, el punto práctico es simple: seguir los canales oficiales de Zilliqa para recibir orientación y confirmar si una cuenta se encuentra dentro de la exposición divulgada antes de mover fondos. Dos preguntas abiertas subyacen a ese consejo: si la cifra de 6.772 se revisa al alza más adelante y qué remediación, si la hay, prescribe el proyecto para las claves generadas a través de la aplicación defectuosa.