Krytyczna luka w aplikacji Zilliqa Ledger umożliwia odtworzenie kluczy prywatnych
Najważniejsze informacje
- •Podatność dotyczy natywnych transakcji Zilliqa podpisywanych przez aplikację Ledger, podczas gdy transakcje oparte na EVM korzystają z odrębnej ścieżki podpisywania i nie są nią objęte.
- •Luka wiąże się z generowaniem nonce w podpisach Schnorra i może ujawniać wystarczającą ilość informacji, aby wyprowadzić klucze prywatne z publicznie widocznych podpisów transakcji.
- •Upbit sklasyfikował ZIL jako aktywo wymagające ostrożności, podczas gdy giełdy oceniają potencjalny wpływ na posiadaczy tokena.
- •Zilliqa oddzielnie potwierdziła kradzież ZIL z zimnego portfela partnera giełdowego 20 lipca 2026 r. i poinformowała, że incydent jest badany.
- •Uczestnicy rynku oczekują poprawek, wytycznych dla użytkowników oraz dalszych aktualizacji polityk giełdowych związanych z podatnością aplikacji Ledger.

Zilliqa ujawniła krytyczną lukę bezpieczeństwa w swojej aplikacji Ledger, która może umożliwić atakującym odtworzenie kluczy prywatnych użytkowników z publicznych podpisów już po pięciu natywnych transakcjach Zilliqa. Luka, po raz pierwszy wskazana przez obserwatorów branży blockchain, wywołała niepokój w społeczności kryptowalutowej i zwiększyła uwagę ze strony giełd.
Charakter podatności
Podatność dotyczy konkretnie generowania podpisów Schnorra dla natywnych transakcji Zilliqa (non-EVM) w aplikacji Zilliqa Ledger. Z powodu błędu w generowaniu nonce podpisy są tworzone w sposób ujawniający wystarczającą ilość informacji kryptograficznych, aby po niewielkiej liczbie operacji można było wyprowadzić klucze prywatne z publicznie widocznych podpisów transakcji. Ponowne użycie nonce lub przewidywalne generowanie nonce należy do najlepiej zbadanych trybów awarii w schematach podpisu cyfrowego; gdy nonce zostanie ujawniony lub częściowo ujawniony, matematyczna zależność między kolejnymi podpisami może zostać wykorzystana do obliczenia klucza prywatnego. Co istotne, problem dotyczy wyłącznie natywnych transakcji Zilliqa — transakcje oparte na EVM w sieci korzystają z innej ścieżki podpisywania i nie są objęte podatnością.
Klucze prywatne są podstawą bezpieczeństwa portfeli kryptowalutowych. Jakiekolwiek ich naruszenie mogłoby dać nieuprawniony dostęp do aktywów cyfrowych użytkownika, co czyni tę klasę podatności jedną z najpoważniejszych w infrastrukturze blockchain. Szczególnie istotne jest to, że luka znajduje się w aplikacji dla sprzętowego portfela Ledger, ponieważ urządzenia Ledger należą do najczęściej używanych rozwiązań cold storage i powszechnie uznaje się, że izolują klucze prywatne od środowisk narażonych na działanie sieci. Eksperci ds. bezpieczeństwa konsekwentnie podkreślają, że solidna ochrona kluczy prywatnych jest niezbędna do utrzymania zaufania do systemów kryptograficznych.
Reakcja giełdy: Upbit oznacza ZIL jako aktywo wymagające ostrożności
Po ujawnieniu podatności południowokoreańska giełda kryptowalut Upbit oznaczyła ZIL jako aktywo wymagające ostrożności. Taka klasyfikacja wskazuje, że giełda aktywnie monitoruje sytuację i zaleca użytkownikom zwiększoną ostrożność podczas handlu tokenem lub jego przechowywania. Giełdy w Korei Południowej działają w ramach regulacyjnych wymagających wzmocnionej ochrony inwestorów, a oznaczenia ostrzegawcze mogą uruchamiać dodatkowe obowiązki informacyjne i ograniczenia handlowe.
Oznaczenie to odzwierciedla szerszy trend zwiększonej czujności wśród giełd, które oceniają potencjalny wpływ podatności aplikacji Ledger na posiadaczy ZIL.
Odrębny incydent z zimnym portfelem jest badany
Ujawnienie podatności Ledger nastąpiło po odrębnym zdarzeniu bezpieczeństwa związanym z kradzieżą tokenów ZIL z zimnego portfela partnera giełdowego. Zilliqa potwierdziła, że wiedziała o incydencie 20 lipca 2026 r.:
We have been made aware of a security incident involving one of our exchange partners, in which ZIL was stolen from a cold wallet. The incident is under active investigation, and we are working with the relevant parties to establish the root cause and full scope. As a… — Zilliqa (@zilliqa) July 20, 2026
https://x.com/zilliqa/status/2079148672122818621?ref_src=twsrc%5Etfw
Zilliqa poinformowała, że incydent jest aktywnie badany, a projekt współpracuje z właściwymi stronami w celu ustalenia pierwotnej przyczyny i pełnej skali kradzieży. Oba incydenty mają odmienny charakter, ale łącznie przyczyniają się do obaw dotyczących ogólnej kondycji bezpieczeństwa ekosystemu.
Oficjalne ujawnienie podatności Ledger
22 lipca 2026 r. Zilliqa oficjalnie ujawniła szczegóły techniczne podatności w aplikacji Ledger:
Nonce-Generation Vulnerability in the Zilliqa Ledger App: A critical vulnerability has been identified in the Zilliqa Ledger application affecting the generation of Schnorr signatures for native (non-EVM) Zilliqa transactions. The vulnerability causes signatures to be generated… — Zilliqa (@zilliqa) July 22, 2026
https://x.com/zilliqa/status/2079847348780536050?ref_src=twsrc%5Etfw
Konsekwencje dla zaufania użytkowników i nastrojów rynkowych
Zilliqa, uruchomiona w 2018 r. jako jeden z pierwszych publicznych blockchainów wdrażających sharding w celu zwiększenia skalowalności, pozycjonowała się jako platforma skoncentrowana na innowacjach w technologii rozproszonego rejestru. Projekt stoi teraz przed istotnym wyzwaniem operacyjnym. Ujawnienie podatności zwiększa presję na Zilliqa, gdy uczestnicy rynku oceniają zarówno natychmiastowe, jak i długoterminowe skutki sprawy.
Według obserwatorów rynku powtarzające się problemy z bezpieczeństwem, nawet jeśli dotyczą różnych elementów ekosystemu blockchain, mogą wpływać na nastroje inwestorów i spowalniać adopcję przez użytkowników. Klasyfikacja ZIL przez Upbit jako aktywa wymagającego ostrożności odzwierciedla tę zwiększoną czujność rynkową.
Incydent podkreśla również szersze znaczenie utrzymywania rygorystycznych standardów bezpieczeństwa we wszystkich aplikacjach kryptowalutowych. W miarę jak sieci blockchain rozwijają swoje ekosystemy, integralność oprogramowania portfeli i implementacji kryptograficznych pozostaje kluczowa dla ochrony użytkowników przed pojawiającymi się zagrożeniami. Podobne podatności związane z nonce były dokumentowane w innych implementacjach kryptograficznych w branży, co wzmacnia potrzebę ciągłego audytu logiki podpisywania.
Branża oczekuje działań naprawczych
Uczestnicy branży uważnie monitorują reakcję Zilliqa, w tym wszelkie aktualizacje oprogramowania, poprawki bezpieczeństwa lub wytyczne wydane użytkownikom aplikacji Ledger, których dotyczy problem. Szybkie i przejrzyste działania naprawcze mogłyby pomóc odbudować zaufanie, podczas gdy opóźnienia lub niewystarczające środki grożą przedłużeniem niepewności. Kluczowe etapy obejmują wydanie poprawionej aplikacji Ledger, wytyczne dla użytkowników, którzy podpisali już pięć lub więcej natywnych transakcji Zilliqa, oraz ewentualne aktualizacje polityk giełdowych wykraczające poza początkowe oznaczenie zastosowane przez Upbit.
Inwestorzy i traderzy uważnie śledzą kolejne komunikaty Zilliqa, Ledger i giełd kryptowalut dotyczące działań ograniczających ryzyko oraz rekomendowanych środków bezpieczeństwa. Polityki giełd, aktualizacje portfeli i reakcje społeczności to czynniki, które mogą wpływać na aktywność handlową i nastroje inwestorów w nadchodzących tygodniach.
Skuteczność działań naprawczych Zilliqa oraz jej strategia komunikacyjna prawdopodobnie odegrają decydującą rolę w odbudowie zaufania użytkowników i utrzymaniu długoterminowej pozycji rynkowej projektu. Sposób, w jaki platforma poradzi sobie z podatnością, może kształtować postrzeganie jej niezawodności i odporności w kolejnych miesiącach.
Incydent Zilliqa pokazuje znaczenie ciągłych audytów bezpieczeństwa, terminowego ujawniania podatności i szybkich mechanizmów reagowania w celu ochrony użytkowników oraz zachowania zaufania do ekosystemów blockchain w miarę dalszego rozwoju branży.