Zilliqa a révélé une vulnérabilité critique dans son app Ledger officielle, permettant de reconstruire des clés privées à partir de signatures visibles publiquement après environ cinq transactions natives. Le bug, une faille de génération de nonce retrouvée dans toutes les versions de l’app Ledger publiées de 2019 à 2026, a été activement exploité le 19 juillet. Zilliqa a suspendu les transactions natives et demandé aux utilisateurs concernés d’abandonner les clés exposées. Les transactions ZIL fondées sur EVM ne sont pas affectées.
Pourquoi c’est important
La faille est structurellement grave : toute signature déterministe et observable qui permet à un attaquant de réduire suffisamment l’espace de recherche d’une clé privée devient une récupération complète de clé une fois le seuil atteint. Cinq transactions représentent un seuil faible pour tout wallet ayant signé nativement depuis 2019. Les utilisateurs de wallets matériels font généralement confiance à l’appareil précisément parce que la seed ne le quitte jamais. Une vulnérabilité qui laisse fuiter cette seed via des signatures on-chain affaiblit donc la promesse centrale du stockage à froid pour cette intégration précise.
Impact sur le marché
Upbit, la plus grande plateforme d’échange de Corée du Sud en volume, a classé ZIL comme actif à surveiller sur ses marchés KRW et BTC, suspendant les dépôts et retraits et se réservant le droit de mettre fin au support de trading si le problème sous-jacent n’est pas résolu. Cette décision isole la liquidité d’un token dont le canal de transactions natives est déjà gelé, et intervient alors que des exploitations en conditions réelles sont signalées. Les détenteurs qui s’appuyaient sur l’intégration Ledger pour conserver des ZIL natifs font désormais face à une migration forcée, et le signal d’alerte indique que le support par les plateformes dépend d’un correctif plutôt que d’être garanti.
Source : 질리카(ZIL) 거래 유의 종목 지정 안내, 업비트(Upbit)
Questions fréquemment posées
-
Quelle est la vulnérabilité de l’app Ledger de Zilliqa ?
Une faille de génération de nonce dans l’app Ledger officielle de Zilliqa permet à des attaquants de reconstruire des clés privées à partir de signatures visibles publiquement après environ cinq transactions natives, avec toutes les versions de 2019 à 2026 touchées.
-
Les fonds des utilisateurs sont-ils menacés par la faille Ledger de Zilliqa ?
Oui pour les clés ZIL natives ayant signé sur des versions affectées de l’app Ledger depuis 2019. Zilliqa a suspendu les transactions natives et demandé aux utilisateurs d’abandonner les clés exposées ; les transactions ZIL sur EVM ne sont pas affectées.
-
La vulnérabilité Ledger de Zilliqa a-t-elle été exploitée ?
Zilliqa a confirmé une exploitation active le 19 juillet, les attaquants pouvant récupérer des clés privées après avoir observé environ cinq signatures natives sur des versions affectées.
-
Pourquoi Upbit a-t-il signalé ZIL comme actif à surveiller ?
Upbit a classé ZIL comme actif à surveiller sur ses marchés KRW et BTC après la révélation de la vulnérabilité Ledger, en suspendant les dépôts et retraits et en avertissant que le support de trading pourrait être arrêté si le problème n’est pas résolu.
-
Que doivent faire les détenteurs de ZIL après la révélation de la faille Ledger ?
Les détenteurs ayant signé des transactions ZIL natives sur l’app Ledger depuis 2019 doivent considérer la clé comme compromise et migrer les fonds vers un nouveau chemin de clé, car les clés affectées ne peuvent pas être corrigées sur place.