Zilliqa suspendeu as transações nativas após divulgar um bug na sua app Ledger, datado de 2019, que permite recuperar chaves privadas a partir de assinaturas onchain afetadas.
A falha afeta transações ZIL nativas assinadas com dispositivos Ledger. As transações EVM e os SDKs da Zilliqa não são afetados, o que limita o impacto a esse caminho específico de assinatura, em vez da pilha mais ampla da Zilliqa.
Porque é importante
Uma falha de recuperação de chave privada numa integração de carteira de hardware é a pior categoria de bug para esse tipo de dispositivo: a proposta central de uma hardware wallet é que a chave nunca sai do elemento seguro. Se um atacante conseguir reconstruir uma chave privada a partir de uma única assinatura, todas as assinaturas passadas e futuras do mesmo dispositivo ficam expostas. O facto de a falha estar na app Ledger desde 2019 significa que um intervalo de vários anos de assinaturas pode agora ser atacado retroativamente, e não apenas as geradas recentemente.
Impacto no mercado
A suspensão nativa da Zilliqa é a resposta operacional: pausar a assinatura, travar novas transações e impor uma correção antes de os utilizadores assinarem novamente. Os detentores devem tratar qualquer endereço ZIL que alguma vez tenha assinado uma transação nativa num Ledger como comprometido até a app corrigida ser lançada e as chaves serem migradas. O episódio também lembra que falhas na cadeia de fornecimento em integrações de carteiras podem sobreviver a vários ciclos de firmware e só surgir quando alguém audita realmente o caminho de recuperação.
Perguntas frequentes
-
O que a Zilliqa divulgou sobre a sua app Ledger?
A Zilliqa divulgou um bug na sua app Ledger, datado de 2019, que permite recuperar chaves privadas a partir de assinaturas onchain afetadas, e suspendeu as transações nativas em resposta.
-
As transações EVM na Zilliqa foram afetadas pelo bug?
Não. A falha afeta transações ZIL nativas assinadas com dispositivos Ledger, enquanto as transações EVM e os SDKs da Zilliqa não são afetados.
-
Há quanto tempo a vulnerabilidade da app Ledger está presente?
O bug data de 2019, o que significa que os dispositivos afetados podem ter estado a expor chaves privadas recuperáveis a partir de assinaturas onchain durante cerca de seis anos.
-
O que devem fazer os utilizadores da Zilliqa com dispositivos Ledger?
Devem tratar qualquer endereço ZIL que alguma vez tenha assinado uma transação nativa num Ledger como comprometido até a app corrigida ser lançada. Depois disso, devem migrar os fundos para um novo endereço com uma nova chave.
-
Porque é que uma falha de recuperação de chave é tão grave para carteiras de hardware?
A promessa central de uma carteira de hardware é que a chave privada nunca sai do elemento seguro. Uma falha que reconstrói a chave a partir de uma única assinatura invalida essa garantia e expõe todas as assinaturas passadas e futuras do dispositivo.
TheBlock