ARTFEED — Contemporary Art Intelligence

Zilliqa sospende le transazioni native dopo un difetto nell'app Ledger che espone le chiavi private

other · 2026-07-24

A causa di una grave vulnerabilità nella sua applicazione Ledger, Zilliqa ha sospeso tutte le transazioni native ZIL. Questo difetto di sicurezza, presente nelle versioni dell'app dal 2019, consente il recupero delle chiavi private dalle firme pubbliche. Una quantità non divulgata di ZIL è stata rubata dal cold wallet di un exchange partner, spingendo Zilliqa a chiedere alle piattaforme centralizzate di sospendere i depositi e i prelievi di ZIL. La vulnerabilità è stata sfruttata il 19 luglio 2026 e resa pubblica il giorno successivo. Colpisce in particolare gli account con cinque o più transazioni native tramite l'app Ledger. Sebbene sia in fase di sviluppo una correzione, questa non mitigherà l'esposizione precedente. Zilliqa non ha divulgato l'importo rubato né gli account coinvolti.

Fatti principali

  • Zilliqa ha sospeso le transazioni native ZIL a causa di una vulnerabilità dell'app Ledger che espone le chiavi private.
  • Il difetto consente il recupero delle chiavi private dalle firme pubbliche sulla blockchain.
  • Una quantità non divulgata di ZIL è stata rubata dal cold wallet di un exchange partner.
  • La vulnerabilità era presente nelle versioni dell'app dal 2019, con sfruttamento rilevato il 19 luglio 2026.
  • Gli account che hanno firmato circa 5 o più transazioni native tramite l'app Zilliqa Ledger sono considerati compromessi.
  • La causa principale è un difetto nella generazione del nonce: 8 byte di entropia vengono scartati, lasciando 64 bit di nonce fissati a zero.
  • Le chiavi private possono essere recuperate in secondi utilizzando il problema del numero nascosto e tecniche di riduzione reticolare.
  • KuCoin ha assistito nell'identificazione della causa principale e nella conferma dello sfruttamento in corso.

Entità

Istituzioni

  • Zilliqa
  • Ledger
  • KuCoin
  • NFT Plazas

Fonti