Falha crítica no app da Zilliqa para Ledger expõe assinaturas de transações nativas

Resumo de mercado por IA
A Zilliqa divulgou uma falha crítica na assinatura Schnorr do seu app Ledger para transações nativas (não EVM), com suspeita de exploração observada on-chain. O bug fixa os 64 bits superiores do nonce em zero, permitindo a recuperação da chave privada a partir de ~5 assinaturas por meio de ataques de lattice usando dados públicos. Como as assinaturas afetadas ficam permanentemente on-chain, aplicar um patch não consegue remediar a exposição existente; as chaves devem ser abandonadas. As transações nativas estão pausadas, elevando riscos operacionais e de confiança no curto prazo.
Nível de impacto
● Alto
Insight de IAInsight de IA
▼ Baixista
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
A Zilliqa informou em 22 de julho (UTC+8) a identificação de uma vulnerabilidade crítica no aplicativo da rede para dispositivos Ledger, relacionada à geração de assinaturas Schnorr em transações nativas (nonEVM). O problema afeta todas as versões do Zilliqa Ledger app lançadas entre 2019 e 2026. Em 19 de julho, foram observados indícios onchain de possível exploração ativa. A causa raiz foi confirmada em 21 de julho. Segundo a Zilliqa, a falha permite que um atacante preveja o nonce temporário usado na assinatura e, com isso, reconstrua a chave privada do signatário usando apenas dados públicos disponíveis na blockchain. A origem do bug está no programa de assinatura, que copia um intervalo incorreto de bytes ao gravar o nonce no buffer. Com isso, os 64 bits mais altos de cada nonce gerado ficam fixos em zero, reduzindo drasticamente a entropia. Com cinco ou mais assinaturas afetadas, um invasor consegue recuperar a chave privada em segundos por meio de redução de rede (lattice reduction). Como as transações afetadas ficam registradas permanentemente onchain, a atualização do app de assinatura não elimina o risco. A orientação é descartar as chaves privadas associadas. A Zilliqa recomenda que usuários que já assinaram transações nativas com dispositivos Ledger aguardem instruções oficiais e não tomem nenhuma medida por conta própria. Para evitar novas perdas, as transações nativas foram suspensas temporariamente, e um plano coordenado de correção está em fase final. Transações EVM e SDKs como zilliqajs, gozilliqasdk e pyzil não foram afetados. (Fonte: Foresight News)