La vulnérabilité de génération de nombres aléatoires dans l'application Zilliqa Ledger pourrait compromettre les comptes ayant signé cinq transactions natives ou plus.
Foresight News rapporte que Zilliqa a publié un communiqué révélant une faille critique dans son application Ledger, affectant la génération de signatures Schnorr pour les transactions Zilliqa natives (non EVM). Cette vulnérabilité concerne toutes les versions de l’application Zilliqa Ledger publiées entre 2019 et 2026. Des signes d’exploitation active potentielle ont été détectés on-chain le 19 juillet, avec confirmation de la cause première le 21 juillet. Cette faille permet de prédire le nombre aléatoire temporaire (nonce) utilisé lors de la signature ; un attaquant peut alors reconstituer la clé privée du signataire à partir des données publiques on-chain. Zilliqa recommande aux utilisateurs ayant utilisé un appareil Ledger pour signer des transactions Zilliqa natives de suivre les instructions officielles et de ne prendre aucune mesure indépendante pour l’instant.
La cause première de la faille réside dans le fait que le programme de signature copiait une plage d’octets incorrecte lors de l’écriture du nombre aléatoire dans le buffer, ce qui rendait les 64 bits les plus élevés de chaque nonce généré systématiquement à zéro, compromettant gravement l’entropie. En exploitant cinq signatures ou plus affectées, un attaquant peut reconstituer la clé privée en quelques secondes grâce à la réduction de réseau de treillis. Comme les transactions affectées sont enregistrées de façon permanente on-chain, la mise à jour de l’application de signature ne suffit pas à éliminer le risque, et les clés privées concernées doivent être abandonnées. Actuellement, les transactions natives sont suspendues pour éviter tout préjudice supplémentaire et la solution de correction est en cours de finalisation. Les transactions EVM ainsi que les SDK zilliqa-js, gozilliqa-sdk et pyzil ne sont pas concernées.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
La proportion des détenteurs de Bitcoin en perte diminue
Pourquoi l’Inde a-t-elle soudainement massivement acheté des obligations américaines ? Les achats nets de juillet ont atteint un record de 15,2 milliards de dollars, un mécanisme de swap particulier joue un rôle clé.
Grâce à une affluence massive de capitaux résultant de dispositions spéciales mises en place par la Banque centrale de l’Inde pour attirer les investissements étrangers, l’Inde a acheté un volume record de bons du Trésor américain en juillet.
Les banques japonaises mettent en garde : une hausse des rendements des obligations d'État japonaises pourrait entraîner des dépréciations et un choc sur les bénéfices
Le rendement des obligations d'État japonaises pourrait continuer à augmenter, exposant les banques au risque de dépréciation d'actifs et de baisse des bénéfices.
