Une vulnérabilité dans Zilliqa expose les clés privées du grand livre

Une vulnérabilité dans Zilliqa expose les clés privées du grand livre

Une vulnérabilité dans l'application Zilliqa pour Ledger permet aux attaquants de reconstruire des clés privées avec des données en chaîne. Le projet nécessite de déplacer les fonds immédiatement.


Faites de nous votre source préférée sur
gsoitsoitgjeet

UN vulnérabilité dans Zilliqa a mis en danger les fonds de ses utilisateurs : une faille dans l'application Zilliqa pour les appareils Ledger permet à un attaquant de reconstruire la clé privée d'un signataire à l'aide d'informations accessibles au public sur la blockchain. Le problème affecte directement ceux qui ont utilisé cette intégration pour signer des transactions à partir d'un portefeuille matériel.

L'équipe du projet a reconnu l'échec et a demandé aux personnes concernées de déplacer immédiatement leurs actifs. Dans un communiqué publié sur son

Comment fonctionne la vulnérabilité dans Zilliqa

Le risque vient de la manière dont l’application gère la génération des signatures cryptographiques. Dans les systèmes de signature numérique utilisés par la plupart des blockchains, chaque signature utilise une valeur aléatoire unique, appelée occasionnellement. Si cette valeur est réutilisée ou générée de manière prévisible, un observateur externe peut combiner deux signatures différentes avec des données déjà enregistrées publiquement sur le réseau et effacer mathématiquement la clé privée.

Publicité

C'est précisément le scénario décrit par l'avis : la clé privée (l'identifiant secret qui donne un contrôle total sur les fonds d'une adresse) peut être reconstruite sans qu'il soit nécessaire d'accéder physiquement à l'appareil ou de tromper l'utilisateur avec un lien malveillant. Il suffit d'analyser les transactions que la victime a déjà publiées sur la chaîne.

La gravité de l'affaire réside dans le fait que les portefeuilles matériels comme Ledger sont promus précisément pour garder la clé privée isolée et hors ligne. Lorsque la défaillance concerne l'application qui traduit les commandes vers la blockchain et non la puce sécurisée de l'appareil, cette couche de protection n'est plus efficace. Pour l’utilisateur final, le résultat est le même : une potentielle perte de contrôle sur ses cryptomonnaies.

Ce que les utilisateurs concernés doivent faire

La recommandation immédiate est de déplacer tous les fonds de n'importe quelle adresse Zilliqa qui ont été échangés via l'application Ledger vers un nouveau portefeuille, généré avec une méthode non engagée. Les adresses exposées doivent être traitées comme brûlées : vous ne devez pas les réutiliser ni recevoir de nouveaux dépôts, car la clé pourrait déjà être entre les mains de tiers.

  • Vérifiez si les transactions ZIL ont été signées à l'aide de l'application Zilliqa sur un appareil Ledger.
  • Créez une nouvelle adresse sans rapport avec le logiciel concerné.
  • Transférez les soldes à cette adresse dès que possible.
  • Surveillez les mouvements non autorisés aux anciennes adresses.

L'épisode met une nouvelle fois l'accent sur un point inconfortable du secteur : la sécurité d'un portefeuille ne dépend pas uniquement du matériel, mais de tous les logiciels qui l'accompagnent. Une analyse récente des portefeuilles matériels de type carte a déjà souligné que la conception physique n’est qu’un élément de l’équation contre les menaces modernes.

Le contexte de Zilliqa et de son token ZIL

Zilliqa est une blockchain de couche 1 lancée en 2019 qui s'est fait connaître pour sa concentration sur fragmentationune technique qui divise le réseau en fragments pour traiter les transactions en parallèle et faire évoluer les performances. Son token natif, ZIL, est coté sur les principaux marchés et a une capitalisation bien inférieure à ses sommets historiques, selon les données de surveillance du marché.

Les incidents de ce type ont tendance à ébranler la confiance à court terme, en particulier dans les projets les moins liquides, où une sortie massive de fonds peut amplifier la pression sur les prix. Il n’existe toujours pas de chiffre public sur les montants volés ni sur le nombre d’adresses concernées.

La réutilisation occasionnelle n'est ni un problème nouveau ni unique à Zilliqa. Il s’agit de l’un des échecs classiques dans la mise en œuvre des signatures numériques et a provoqué des pertes dans d’autres contextes du secteur crypto et en dehors de celui-ci. Le fait qu'il réapparaisse en 2024 dans le cadre d'une intégration avec un fabricant de matériel aussi connu souligne à quel point il est difficile d'auditer chaque maillon de la chaîne de signature.

La sécurité des portefeuilles reste l’un des fronts les plus délicats du secteur, et des épisodes comme celui-ci nous rappellent que l’auto-conservation nécessite de revoir non seulement l’endroit où sont conservées les clés, mais aussi la manière dont sont générées les signatures qui les exposent.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚