Una vulnerabilidad en la app de Ledger de Zilliqa expone firmas de transacciones nativas
Resumen del mercado generado por IA
Zilliqa reveló un fallo crítico en la firma Schnorr de su app de Ledger para transacciones nativas (no EVM), con una sospecha de explotación observada en la cadena. El error fija los 64 bits superiores del nonce a cero, lo que permite recuperar la clave privada a partir de ~5 firmas mediante ataques de retícula utilizando datos públicos. Dado que las firmas afectadas quedan permanentemente en la cadena, aplicar un parche no puede remediar la exposición existente; las claves deben abandonarse. Las transacciones nativas están en pausa, lo que eleva los riesgos operativos y de confianza a corto plazo.
Nivel de impacto
● Alto
Ideas de IAIdeas de IA
▼ Bajista
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Zilliqa informó de una vulnerabilidad crítica en su aplicación para Ledger que afecta a la generación de firmas Schnorr en las transacciones nativas (no EVM) de la red. Según ME News, el aviso se publicó el 22 de julio (UTC+8) y el fallo impacta a todas las versiones de la app de Ledger de Zilliqa distribuidas entre 2019 y 2026.
La compañía detectó el 19 de julio indicios on-chain de una posible explotación activa y confirmó la causa raíz el 21 de julio. El problema permite a un atacante predecir el nonce temporal utilizado durante el proceso de firma, lo que abre la puerta a reconstruir la clave privada del firmante a partir de datos públicos disponibles en la cadena.
Zilliqa recomendó a los usuarios que hayan firmado anteriormente transacciones nativas de Zilliqa con dispositivos Ledger que esperen instrucciones oficiales y eviten realizar acciones por su cuenta. El origen del fallo está en el programa de firma: al escribir el nonce en el búfer copia un rango de bytes incorrecto, haciendo que los 64 bits más altos de cada nonce generado queden fijados en cero y reduciendo de forma drástica la entropía. Con cinco o más firmas afectadas, un atacante puede recuperar la clave privada en cuestión de segundos mediante reducción de retículas.
Dado que estas transacciones quedan registradas de forma permanente en la blockchain, una actualización de la app de firma no elimina el riesgo: las claves privadas asociadas deben descartarse. Para evitar nuevas pérdidas, las transacciones nativas se han suspendido temporalmente y se está ultimando un plan de remediación coordinado. Las transacciones EVM y los SDKs zilliqajs, gozilliqasdk y pyzil no se ven afectados. (Fuente: Foresight News)