ActualitésCryptoUne vulnérabilité critique dans l'application Ledger de Zilliqa permet la reconstruction des clés privées

Une vulnérabilité critique dans l'application Ledger de Zilliqa permet la reconstruction des clés privées

Auteur: CoinTrust·

Points clés

  • La vulnérabilité affecte les transactions Zilliqa natives signées via l'application Ledger, tandis que les transactions basées sur l'EVM utilisent un chemin de signature distinct et ne sont pas impactées.
  • La faille concerne la génération de nonces dans les signatures Schnorr et pourrait exposer suffisamment d'informations pour déduire les clés privées à partir de signatures de transactions visibles publiquement.
  • Upbit a classé le ZIL comme un actif de précaution alors que les plateformes d'échange évaluent l'impact potentiel sur les détenteurs de jetons.
  • Zilliqa a confirmé séparément un vol de ZIL depuis le portefeuille froid d'un partenaire d'échange le 20 juillet 2026, et a déclaré que l'incident était en cours d'investigation.
  • Les acteurs du marché surveillent la sortie de correctifs, les conseils aux utilisateurs et les futures mises à jour de la politique des plateformes d'échange liées à la vulnérabilité de l'application Ledger.
Une vulnérabilité critique dans l'application Ledger de Zilliqa permet la reconstruction des clés privées

Zilliqa a divulgué une vulnérabilité de sécurité critique dans son application Ledger qui pourrait permettre à des attaquants de reconstruire les clés privées des utilisateurs à partir de signatures publiques après seulement cinq transactions Zilliqa natives. La faille, identifiée initialement par des observateurs de l'industrie de la blockchain, a suscité l'alarme au sein de la communauté des cryptomonnaies et a attiré une surveillance accrue de la part des plateformes d'échange.

Nature de la vulnérabilité

La vulnérabilité affecte spécifiquement la génération de signatures Schnorr pour les transactions Zilliqa natives (non-EVM) au sein de l'application Ledger de Zilliqa. En raison d'une faille dans la génération de nonces, les signatures sont produites d'une manière qui expose suffisamment d'informations cryptographiques pour permettre de déduire les clés privées à partir des signatures de transactions visibles publiquement après un petit nombre d'opérations. La réutilisation de nonce ou la génération de nonce prévisible fait partie des modes de défaillance les plus étudiés dans les schémas de signature numérique ; lorsqu'un nonce est compromis ou partiellement révélé, la relation mathématique entre les signatures successives peut être exploitée pour retrouver la clé privée. De manière critique, seules les transactions Zilliqa natives sont affectées — les transactions basées sur l'EVM sur le réseau utilisent un chemin de signature différent et ne sont pas impactées.

Les clés privées sont la pierre angulaire de la sécurité des portefeuilles de cryptomonnaies. Toute compromission de ces clés pourrait accorder un accès non autorisé aux actifs numériques d'un utilisateur, ce qui fait de cette classe de vulnérabilités l'une des plus graves dans l'infrastructure blockchain. Le fait que la faille réside dans une application de portefeuille matériel Ledger est particulièrement notable, car les appareils Ledger comptent parmi les solutions de stockage à froid les plus utilisées et sont généralement de confiance pour isoler les clés privées des environnements exposés au réseau. Les experts en sécurité soulignent constamment qu'une protection robuste des clés privées est essentielle pour maintenir la confiance dans les systèmes cryptographiques.

Réponse de la plateforme d'échange : Upbit désigne le ZIL comme actif de précaution

À la suite de cette divulgation, la plateforme d'échange de cryptomonnaies sud-coréenne Upbit a désigné le ZIL comme un actif de précaution. Cette classification indique que la plateforme d'échange surveille activement la situation et conseille aux utilisateurs d'exercer une prudence accrue lorsqu'ils négocient ou détiennent le jeton. Les plateformes d'échange sud-coréennes opèrent sous un cadre réglementaire qui exige des protections renforcées pour les investisseurs, et les désignations de précaution peuvent déclencher des obligations de divulgation supplémentaires et des restrictions de négociation.

Cette désignation reflète une tendance plus large à une vigilance accrue parmi les plateformes d'échange alors qu'elles évaluent l'impact potentiel de la vulnérabilité de l'application Ledger sur les détenteurs de ZIL.

Incident distinct de portefeuille froid en cours d'investigation

La divulgation de la vulnérabilité de Ledger fait suite à un événement de sécurité distinct impliquant le vol de jetons ZIL provenant du portefeuille froid d'un partenaire d'échange. Zilliqa a confirmé avoir eu connaissance de l'incident le 20 juillet 2026 :

We have been made aware of a security incident involving one of our exchange partners, in which ZIL was stolen from a cold wallet. The incident is under active investigation, and we are working with the relevant parties to establish the root cause and full scope. As a… — Zilliqa (@zilliqa) July 20, 2026

https://x.com/zilliqa/status/2079148672122818621?ref_src=twsrc%5Etfw

Zilliqa a déclaré que l'incident faisait l'objet d'une enquête active et que le projet coopérait avec les parties concernées pour déterminer la cause première et l'ampleur du vol. Les deux incidents sont de nature indépendante, mais contribuent collectivement aux inquiétudes concernant la posture de sécurité globale de l'écosystème.

Divulgation officielle de la vulnérabilité de Ledger

Le 22 juillet 2026, Zilliqa a officiellement divulgué les détails techniques de la vulnérabilité de l'application Ledger :

Nonce-Generation Vulnerability in the Zilliqa Ledger App: A critical vulnerability has been identified in the Zilliqa Ledger application affecting the generation of Schnorr signatures for native (non-EVM) Zilliqa transactions. The vulnerability causes signatures to be generated… — Zilliqa (@zilliqa) July 22, 2026

https://x.com/zilliqa/status/2079847348780536050?ref_src=twsrc%5Etfw

Implications pour la confiance des utilisateurs et le sentiment du marché

Zilliqa, lancée en 2018 comme l'une des premières blockchains publiques à mettre en œuvre le sharding pour l'évolutivité, s'est positionnée comme une plateforme axée sur l'innovation des registres distribués. Le projet fait désormais face à un défi opérationnel majeur. Cette divulgation place Zilliqa sous une surveillance accrue alors que les acteurs du marché évaluent les implications à court et à long terme.

Les problèmes de sécurité répétés affectant différents composants d'un écosystème blockchain peuvent influencer le sentiment des investisseurs et ralentir l'adoption par les utilisateurs, selon les observateurs du marché. La classification du ZIL comme actif de précaution par Upbit reflète cette vigilance accrue du marché.

L'incident souligne également l'importance plus large de maintenir des normes de sécurité rigoureuses dans toutes les applications de cryptomonnaies. Alors que les réseaux blockchain développent leurs écosystèmes, l'intégrité des logiciels de portefeuille et des implémentations cryptographiques reste essentielle pour protéger les utilisateurs contre les menaces émergentes. Des vulnérabilités similaires liées aux nonces ont été documentées dans d'autres implémentations cryptographiques à travers l'industrie, renforçant la nécessité d'un audit continu de la logique de signature.

L'industrie surveille les mesures de remédiation

Les participants à l'industrie surveillent de près la réponse de Zilliqa, y compris les éventuelles mises à jour logicielles, les correctifs de sécurité ou les conseils donnés aux utilisateurs de l'application Ledger concernée. Un effort de remédiation rapide et transparent pourrait aider à restaurer la confiance, tandis que les retards ou les mesures inadéquates risquent de prolonger l'incertitude. Les étapes clés comprennent la sortie d'une version corrigée de l'application Ledger, des conseils pour les utilisateurs ayant déjà signé au moins cinq transactions Zilliqa natives, et toute mise à jour de la politique des plateformes d'échange au-delà de la désignation initiale d'Upbit.

Les investisseurs et les traders prêtent une grande attention aux prochaines annonces de Zilliqa, Ledger et des plateformes d'échange de cryptomonnaies concernant les efforts d'atténuation et les mesures de sécurité recommandées. Les politiques des plateformes d'échange, les mises à jour des portefeuilles et les réponses de la communauté sont autant de facteurs susceptibles d'influencer l'activité de négociation et le sentiment des investisseurs dans les semaines à venir.

L'efficacité des efforts de remédiation de Zilliqa et de sa stratégie de communication devrait jouer un rôle décisif dans le rétablissement de la confiance des utilisateurs et le maintien de la position du projet sur le marché à long terme. La façon dont la plateforme gère la vulnérabilité est susceptible de façonner les perceptions de sa fiabilité et de sa résilience dans les mois à venir.

L'incident de Zilliqa souligne l'importance des audits de sécurité continus, des divulgations de vulnérabilités en temps opportun et des mécanismes de réponse rapide pour protéger les utilisateurs et préserver la confiance dans les écosystèmes blockchain, alors que l'industrie continue d'évoluer.