ActualitésCryptoZilliqa suspend les transferts natifs après qu'une vulnérabilité critique de l'application Ledger a exposé des clés privées

Zilliqa suspend les transferts natifs après qu'une vulnérabilité critique de l'application Ledger a exposé des clés privées

Auteur: DailyCoin·

Points clés

  • Une vulnérabilité critique dans la génération de nonce dans l'application Ledger de Zilliqa pourrait permettre à des attaquants de récupérer les clés privées des utilisateurs après environ cinq transactions natives signées via l'appareil.
  • Zilliqa a interrompu tous les transferts de ZIL natifs et a conseillé aux utilisateurs affectés de renouveler immédiatement leurs clés, car les données de signature compromises ne peuvent pas être supprimées de la blockchain.
  • Upbit a placé le ZIL sous statut de mise en garde et a lancé un examen de retrait de cote, contribuant à une chute d'environ 10 % du prix du jeton.
  • Les transactions compatibles EVM et les portefeuilles logiciels n'ont pas été affectés par la faille, qui était limitée aux transferts Zilliqa natifs non-EVM.
  • Zilliqa travaille avec des partenaires d'échange tels que KuCoin pour tracer les fonds volés et développe une version corrigée de son application Ledger.
Zilliqa suspend les transferts natifs après qu'une vulnérabilité critique de l'application Ledger a exposé des clés privées

Zilliqa a interrompu tous les transferts de ZIL natifs après qu'une vulnérabilité critique dans son application de portefeuille matériel Ledger a exposé les clés privées des utilisateurs, déclenchant une réaction au niveau des plateformes d'échange et une forte baisse du prix du jeton. L'incident met en lumière un risque souvent négligé dans la sécurité des portefeuilles matériels : bien que des appareils comme Ledger soient conçus pour garder les clés privées isolées des systèmes connectés à Internet, les applications blockchain tierces qui y sont exécutées peuvent toujours introduire des failles exploitables.

Upbit place le ZIL sous statut de mise en garde

Upbit, la plus grande plateforme d'échange de cryptomonnaies de Corée du Sud, a rapidement placé le ZIL sous statut de mise en garde et a initié un examen en vue d'un éventuel retrait de cote. Les transactions n'ont pas encore été suspendues, mais l'action de la plateforme d'échange reflète une sérieuse inquiétude quant aux implications en matière de sécurité et aux risques potentiels pour les investisseurs. Le ZIL a chuté d'environ 10 % suite à l'annonce.

Détails techniques de la vulnérabilité

La faille réside dans la manière dont l'application Ledger de Zilliqa gérait l'aléatoire — spécifiquement le nonce — dans les signatures Schnorr pour les transactions Zilliqa natives (non-EVM). Après environ cinq transactions natives signées via l'application Ledger, des attaquants pourraient potentiellement dériver la clé privée de l'utilisateur en utilisant une puissance de calcul standard. Les failles de génération de nonce constituent une catégorie bien documentée de vulnérabilité cryptographique : lorsque les signatures réutilisent ou produisent des nonces prévisibles, la clé privée sous-jacente peut être récupérée mathématiquement à partir des données de signature publiques. Dans ce cas, l'exposition est permanente car chaque signature est enregistrée sur la chaîne.

Zilliqa a averti que tout compte ayant utilisé l'application Ledger affectée devait être considéré comme compromis, car les données de signature divulguées sont enregistrées de manière permanente sur la chaîne.

Le projet a divulgué la vulnérabilité via son compte X officiel :

Nonce-Generation Vulnerability in the Zilliqa Ledger App: A critical vulnerability has been identified in the Zilliqa Ledger application affecting the generation of Schnorr signatures for native (non-EVM) Zilliqa transactions. The vulnerability causes signatures to be generated… — Zilliqa (@zilliqa) July 22, 2026

Portée du problème

Les transactions compatibles EVM et les portefeuilles logiciels semblent non affectés par la vulnérabilité. Zilliqa, ainsi que des partenaires d'échange dont KuCoin, s'efforcent de suivre la trace des fonds volés. Le bug a été révélé publiquement vers le 21 juillet.

Conseils pour les utilisateurs affectés

Les utilisateurs ayant effectué des transferts Zilliqa natifs via l'application Ledger sont invités à renouveler leurs clés immédiatement. Zilliqa a souligné que les comptes affectés doivent être traités comme entièrement compromis étant donné que les données de signature exposées sur la chaîne ne peuvent pas être supprimées.

L'incident souligne que la sécurité des portefeuilles matériels dépend non seulement de l'appareil physique, mais aussi de l'intégrité de la couche applicative qui y est exécutée. La question de savoir si Upbit procédera au retrait de cote et si Zilliqa publiera une application Ledger corrigée sont des développements clés à surveiller. Zilliqa coordonne actuellement ses actions avec les plateformes d'échange et les partenaires pour atténuer les retombées tout en travaillant sur une résolution.

Source : DailyCoin