Une faille critique de l'application Ledger de Zilliqa expose les signatures des transactions natives

Résumé du marché par IA
Zilliqa a révélé une faille critique dans la signature Schnorr de son application Ledger pour les transactions natives (non-EVM), avec une exploitation suspectée observée on-chain. Le bug fixe à zéro les 64 bits de tête du nonce, permettant la récupération de la clé privée à partir d'environ 5 signatures via des attaques par réseaux (lattice) utilisant des données publiques. Comme les signatures affectées sont inscrites de façon permanente on-chain, l'application d'un correctif ne peut pas remédier à l'exposition existante ; les clés doivent être abandonnées. Les transactions natives sont suspendues, ce qui accroît les risques opérationnels et de confiance à court terme.
Niveau d'impact
● Élevé
Infos de l'IAInfos de l'IA
▼ Baissier
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Zilliqa a annoncé la découverte d'une vulnérabilité critique dans son application Ledger, touchant la génération de signatures Schnorr pour les transactions natives (non EVM) du réseau. La faille concerne toutes les versions de l'application Zilliqa Ledger publiées entre 2019 et 2026. Selon l'équipe, des indices on-chain suggérant une exploitation active ont été repérés le 19 juillet, la cause racine ayant été confirmée le 21 juillet. Le problème permet à un attaquant de prédire le nonce temporaire utilisé lors de la signature. À partir de données on-chain publiques, il devient alors possible de reconstruire la clé privée du signataire. L'origine du bug provient d'une copie d'une plage d'octets incorrecte au moment d'écrire le nonce dans le buffer. Conséquence : les 64 bits de poids fort de chaque nonce généré restent fixés à zéro, ce qui réduit fortement l'entropie. Avec cinq signatures affectées ou plus, un attaquant peut récupérer la clé privée en quelques secondes via une réduction de réseau (lattice reduction). Zilliqa indique que, les transactions concernées étant enregistrées de façon permanente on-chain, une mise à jour de l'application de signature ne suffit pas à éliminer le risque : les clés privées associées doivent être abandonnées. L'équipe recommande aux utilisateurs ayant déjà signé des transactions natives Zilliqa avec un appareil Ledger d'attendre les instructions officielles et de ne prendre aucune initiative. Par mesure de précaution, les transactions natives ont été temporairement suspendues afin d'éviter de nouvelles pertes, tandis qu'un plan de remédiation coordonné est en cours de finalisation. Les transactions EVM ne sont pas affectées, pas plus que les SDK tels que zilliqajs, gozilliqasdk et pyzil. (Source : Foresight News)