
Les développeurs de Zilliqa (ZIL) ont révélé ce mercredi (22) une vulnérabilité critique dans leur application pour le portefeuille Ledger. Selon le texte, cela permet à un tiers de récupérer la clé privée en utilisant uniquement les données en chaîne.
En début de semaine, Plusieurs courtiers ont dû suspendre les dépôts et les retraits de crypto-monnaie après l'attaque de l'un d'eux.. Le montant volé n'a pas été divulgué.
La nouvelle déclaration fournit plus d'informations sur le sujet, y compris des recommandations aux investisseurs.
Tout compte ayant effectué plus de cinq transactions peut être considéré comme compromis, préviennent les développeurs
La vulnérabilité est présente depuis 2019, il y a 7 ans, dans toutes les versions de l'application Zilliqa pour Ledger. Malgré cela, la faille n’aurait été explorée pour la première fois que dimanche dernier (19).
En donnant des détails techniques sur la cause, les développeurs soulignent que les transactions ZIL sont authentifiées à l'aide de signatures EC-Schnorr sur la courbe secp256k1 et que chaque signature nécessite un nouveau nom occasionnel éphémère de 256 bits.
Cependant, la transaction copierait 32 octets erronés sur les 40 octets aléatoires par défaut lors de la copie de cette valeur dans le tampon occasionnel.
En conséquence, le nonce 64 bits a révélé des informations sur la clé privée avec chaque signature, afin qu'elle puisse être récupérée en quelques secondes par un ordinateur commun.
« Tout compte ayant transmis environ cinq transactions natives ou plus signées par l'application Zilliqa pour Ledger doit être considéré comme compromis. Sa clé privée peut être reconstruite à partir des signatures déjà enregistrées sur la blockchain, quelles que soient les mises à jour logicielles ultérieures. »
Négocié sur les principaux courtiers du marché, dont Binance, Upbit, OKX, Bytbit, Bitget et autres, ZIL a chuté de 19,8 % au cours des sept derniers jours. A titre de comparaison, Bitcoin a augmenté de 1,4% sur la même période.


Les développeurs suspendent les transactions et préparent un plan pour protéger les soldes des utilisateurs concernés
Enfin, les développeurs déclarent travailler déjà avec Ledger pour sortir une version corrigée de l'application. Cependant, ils notent que le simple fait de recommander aux utilisateurs de déplacer leurs fonds serait inefficace et potentiellement dangereux, car un pirate informatique pourrait empêcher une telle transaction.
« Un plan coordonné visant à protéger les soldes concernés est en cours de finalisation et sera publié séparément. D'ici là, les utilisateurs qui ont signé pour des transactions natives Zilliqa avec un appareil Ledger ne doivent entreprendre aucune action eux-mêmes et doivent uniquement suivre les canaux officiels de Zilliqa. »
Le texte, qui peut être lu intégralement dans le tweet ci-dessous, note que les transactions ZIL natives ont été suspendues par mesure de sécurité. Enfin, la faille n’affecte pas les portefeuilles EVM.
Voir l’article original en portugais
