Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosEarnCentroMás
La aplicación de Zilliqa en Ledger presenta una vulnerabilidad en la generación de números aleatorios; las cuentas que firmen cinco o más transacciones nativas podrían ser comprometidas.

La aplicación de Zilliqa en Ledger presenta una vulnerabilidad en la generación de números aleatorios; las cuentas que firmen cinco o más transacciones nativas podrían ser comprometidas.

ForesightNewsForesightNews2026/07/22 08:43
Mostrar el original

Foresight News informó que Zilliqa publicó un comunicado revelando que su aplicación Ledger tiene una vulnerabilidad grave que afecta la generación de firmas Schnorr en transacciones nativas (no EVM) de Zilliqa. Esta vulnerabilidad está presente en todas las versiones de la aplicación Zilliqa Ledger lanzadas entre 2019 y 2026. El 19 de julio se detectaron indicios de explotación activa en la cadena y el 21 de julio se confirmó la causa raíz. Debido a esta falla, el número aleatorio temporal (nonce) utilizado en la firma es predecible, permitiendo a un atacante, solo con datos públicos en la cadena, reconstruir la clave privada del firmante. Zilliqa advierte que los usuarios que hayan firmado transacciones nativas de Zilliqa usando el dispositivo Ledger deben esperar instrucciones oficiales y no tomar ninguna acción independiente por el momento.


La causa raíz de la vulnerabilidad es que, durante la escritura del número aleatorio en el búfer, el programa de firmas copia un rango de bytes incorrecto, lo que provoca que los 64 bits más altos de cada número generado siempre sean cero, disminuyendo severamente la entropía. Si un atacante obtiene cinco o más firmas afectadas, puede recuperar la clave privada en segundos utilizando reducción de retículas. Como las transacciones afectadas quedan registradas de forma permanente en la cadena, actualizar la aplicación de firmas no elimina este riesgo; las claves privadas relacionadas deben ser descartadas. En este momento, las transacciones nativas están suspendidas para prevenir mayores pérdidas y se está finalizando un plan de reparación coordinado. Las transacciones EVM y los SDK como zilliqa-js, gozilliqa-sdk y pyzil no se ven afectados.

0
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!
© 2026 Bitget