Zilliqa a suspendu toutes les transactions natives (non EVM) après avoir confirmé une vulnérabilité de sécurité critique dans son application de portefeuille matériel Ledger, une faille qui pourrait permettre aux attaquants de récupérer les clés privées des utilisateurs à partir des signatures blockchain accessibles au public. La mesure d’urgence intervient alors que le projet travaille avec des chercheurs en sécurité et des échanges pour contenir l’incident et développer un processus de récupération pour les utilisateurs potentiellement concernés.
D’après l’annonce dans Xla vulnérabilité est limitée à la blockchain native de Zilliqa et n’affecte pas son réseau compatible EVM.
Les périphériques matériels Ledger eux-mêmes ne sont pas non plus affectés, le problème se limitant à l’implémentation logicielle de l’application Zilliqa Ledger.
Sommaire
L’enquête a retracé la faille à un bug cryptographique vieux de plusieurs années
Selon Zilliqa, la vulnérabilité provenait d’une erreur d’implémentation dans l’utilisation des signatures Schnorr, le schéma cryptographique utilisé pour autoriser les transactions natives.
Au fur et à mesure que notre enquête progresse, nous souhaitons clarifier un point important :
À ce stade, nous n’avons trouvé aucune preuve que l’incident ait été causé par la gestion du portefeuille ou les processus opérationnels de la bourse. Nous apprécions la coopération de l’échange pour identifier le… https://t.co/i6UQ62m4CM
– Zilliqa (@zilliqa) 20 juillet 2026
Plutôt que de générer des noms occasionnels entièrement aléatoires pour chaque signature, une erreur de copie dans la mémoire tampon a provoqué l’écrasement des 64 bits les plus élevés de chaque nom occasionnel par des zéros. Cela a considérablement réduit le caractère aléatoire protégeant chaque signature, créant des conditions dans lesquelles les attaquants pourraient reconstruire les clés privées à l’aide de techniques de réduction de réseau après avoir observé suffisamment de transactions en chaîne.
Le projet a déclaré que le code vulnérable existait dans chaque version de l’application Zilliqa Ledger depuis sa sortie initiale en 2019, ce qui signifie que la faille est restée non découverte pendant près de six ans.
L’enquête s’est accélérée après la détection d’une activité suspecte en chaîne le 19 juillet. En collaboration avec des partenaires d’échange, dont KuCoin, les ingénieurs ont retracé les attaques jusqu’au processus de signature de l’application Ledger avant de confirmer publiquement la vulnérabilité le 21 juillet. Un jour plus tard, Zilliqa a suspendu toutes les transactions natives pendant que les efforts d’atténuation commençaient.
Seul un groupe spécifique d’utilisateurs est considéré comme à risque
La vulnérabilité n’affecte pas de la même manière tous les détenteurs de ZIL. Selon les orientations du projet, le groupe à risque le plus élevé comprend les utilisateurs qui :
Le projet a souligné que plusieurs parties de son écosystème ne sont pas affectées :
Zilliqa a exhorté les utilisateurs potentiellement concernés à ne pas déplacer de fonds ou à tenter une récupération indépendante jusqu’à ce que les instructions officielles de migration soient publiées, avertissant qu’une action prématurée pourrait compliquer le processus de récupération.
Les échanges évoluent rapidement pour contenir les retombées potentielles
Cette divulgation a déclenché une action immédiate sur les plateformes de trading de cryptomonnaies.
La hausse de la Corée du Sud classé ZIL comme actif de cautiona suspendu les dépôts et les retraits et a placé le jeton sous examen de radiation jusqu’à la mi-août dans le cadre de protection des investisseurs du pays.
D’autres échanges centralisés ont également restreint temporairement les transferts ZIL natifs tout en évaluant l’impact potentiel de la vulnérabilité de l’application Ledger et des rapports faisant état d’un vol distinct impliquant ZIL détenu dans un portefeuille froid hors ligne géré par l’un des partenaires d’échange de l’écosystème. Bien que ces incidents soient distincts, leur survenance a intensifié les inquiétudes sur le marché.
La confiance des investisseurs s’est détériorée suite à cette annonce. Le ZIL a diminué d’environ 5 % au cours des 24 heures précédentes et d’environ 17 % au cours de la semaine dernière, tombant à environ 0,0024 $ alors que les traders évaluaient l’ampleur de l’incident de sécurité.
La récupération dépend désormais du remplacement des portefeuilles exposés
Contrairement à de nombreuses vulnérabilités logicielles, cet incident va au-delà du déploiement d’une application corrigée. Étant donné que les signatures de transactions vulnérables ont déjà été enregistrées de manière permanente sur la blockchain, la mise à jour de l’application Ledger ne peut pas éliminer l’exposition associée aux signatures créées au cours des six dernières années.
La prochaine phase de réponse se concentrera donc sur la migration des utilisateurs concernés vers des portefeuilles nouvellement générés plutôt que sur la restauration de ceux compromis. Ce processus devrait nécessiter une coordination entre Zilliqa, Ledger, les échanges de crypto-monnaie et les détenteurs de portefeuilles avant que l’activité du réseau natif puisse se normaliser complètement.
