O aplicativo Ledger da Zilliqa apresenta uma vulnerabilidade na geração de números aleatórios; contas que assinarem 5 ou mais transações nativas podem ser comprometidas.
Foresight News informou que a Zilliqa divulgou em comunicado que seu aplicativo Ledger possui uma vulnerabilidade grave, afetando a geração de assinaturas Schnorr em transações nativas (não EVM) da Zilliqa. Essa vulnerabilidade está presente em todas as versões do aplicativo Zilliqa Ledger lançadas entre 2019 e 2026. No dia 19 de julho foram detectados indícios on-chain de possível exploração ativa, e em 21 de julho a causa raiz foi confirmada. Devido a essa falha, o número aleatório temporário (nonce) utilizado durante a assinatura pode ser previsto, permitindo que um atacante, apenas com os dados públicos on-chain, recupere a chave privada do signatário. A Zilliqa alerta que usuários que já utilizaram dispositivos Ledger para assinar transações nativas da Zilliqa devem aguardar orientações oficiais e não tomar nenhuma ação independente por enquanto.
A raiz do problema está no fato de que o programa de assinatura copia um intervalo de bytes incorreto ao gravar o número aleatório no buffer, fazendo com que até os 64 bits mais altos de cada número gerado sejam fixados em zero, resultando em uma entropia extremamente baixa. Com 5 ou mais assinaturas comprometidas, um atacante pode, através de redução de lattice, recuperar a chave privada em questão de segundos. Como as transações afetadas já estão registradas permanentemente na blockchain, a atualização do aplicativo de assinatura não reverte esse risco e as respectivas chaves privadas precisam ser descartadas. Atualmente, as transações nativas estão suspensas para evitar prejuízos adicionais e uma solução coordenada está em fase final de confirmação. Transações EVM e SDKs como zilliqa-js, gozilliqa-sdk e pyzil não são afetados.
Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.
Talvez também goste
A bolsa sul-coreana caiu mais de 1%
O “grande urso” Michael Burry: bolha de IA pode estourar “antes do esperado”; substitui posições vendidas por opções de venda para aumentar a alavancagem
Michael Burry sugeriu que o estouro da bolha de IA pode acontecer já no próximo verão. Ele substituiu todas as suas posições vendidas em Micron, Nebius, SOXX Semiconductor ETF e Palantir por opções de venda, buscando uma exposição vendida a um custo mais baixo e com maior alavancagem. Na visão dele, a prosperidade da IA se baseia num pressuposto não comprovado de "gastos de capital contínuos", e uma vez que a receita desaponta, o capital será rapidamente retirado.
O volume de contratos em aberto da Variational ultrapassou 2 bilhões de dólares
