ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Zilliqa suspende las transacciones nativas de ZIL debido a un fallo en la clave Ledger de 2019

PorRanda MoisésRanda Moisés
Lectura de 2 minutos
Zilliqa suspende las transacciones nativas de ZIL debido a un fallo en la clave Ledger detectado en 2019.
  • Zilliqa suspendió las transacciones nativas de ZIL el 22 de julio después de que un fallo en la aplicación Ledger de 2019 permitiera a los atacantes reconstruir claves privadas a partir de firmas públicas en la cadena de bloques.
  • El fallo fijaba los 64 bits superiores de cada nonce de firma a cero, lo que permitía a un atacante reconstruir una clave a partir de cinco o más firmas afectadas.
  • KuCoin ayudó a confirmar la explotación activa, y se está finalizando una aplicación Ledger parcheada mientras ZIL cotiza cerca de un mínimo histórico de 0,0024 dólares.

El miércoles, Zilliqa bloqueó las transacciones nativas de ZIL. La blockchain presentaba una vulnerabilidad en su aplicación Ledger que data de 2019. Este fallo permitía a los atacantes reconstruir claves privadas a partir de firmas ya presentes en la blockchain. Cualquier persona que haya firmado una transferencia nativa de ZIL con un dispositivo Ledger corre riesgo.

Zilliqa confirmó la vulnerabilidad en una publicación de X. Esta vulnerabilidad reside en la forma en que la aplicación Ledger genera las firmas Schnorr para las transacciones ZIL nativas, no EVM. Los titulares que solo utilicen herramientas compatibles con EVM y los SDK Zilliqa para realizar transacciones ZIL no se verán afectados.

Un error de copia de 32 bytes rompió la aleatoriedad de la firma

Una firma Schnorr requiere un número aleatorio único. Este número se denomina nonce y debe ser secreto e impredecible para cada firma. Si la aleatoriedad se ve comprometida, el sistema matemático que protege la clave privada deja de funcionar.

Zilliqa explicó que la rutina de firma extraía 32 bytes incorrectos de un valor de 40 bytes. Esto dejaba ceros en los 64 bits superiores de cada nonce. Zilliqa describió el resultado como "nonces efímeros predeciblemente debilitados". Si se elimina ese grado de aleatoriedad, un atacante con cinco o más firmas de este tipo podría reconstruir la clave privada del firmante. Según el equipo, lo único que se necesita son datos públicos en la cadena de bloques.

El error existe desde 2019. Cualquier firma válida publicada desde entonces puede ser objeto de reconstrucción.

Zilliqa fue muy clara respecto al alcance de la vulnerabilidad. Solo las transacciones nativas de ZIL firmadas en hardware Ledger están expuestas. Nada más. Las transacciones de EVM no se ven afectadas. Y los SDK tampoco. Por ahora, Zilliqa recomienda a quienes hayan firmado transacciones nativas de ZIL con un Ledger que esperen. No muevan fondos, no intenten solucionarlo por su cuenta y esperen las instrucciones oficiales.

Zilliqa ha declarado que ya ha tomado medidas de protección para evitar mayores pérdidas y está trabajando en un plan de compensación. Ledger, por su parte, está desarrollando una versión actualizada de su aplicación y anunciará la fecha de lanzamiento más adelante.

KuCoin denuncia una vulnerabilidad mientras ZIL sufre un segundo revés

Esto no era teórico. Zilliqa anunció el 19 de julio que había detectado actividad en la cadena de bloques compatible con una explotación. El 21 de julio encontró la causa raíz y lo hizo público el 22 de julio. Este incidentedent suma al que ya ha sido el trimestre con mayor número de hackeos registrado en el mundo de las criptomonedas.

Zilliqa reconoció específicamente la labor de diagnóstico de KuCoin. Zilliqa afirmó que KuCoin ayudó adentel error de nonce. Como demostración, la plataforma recuperó las claves privadas afectadas a partir de firmas públicas, confirmando así que la vulnerabilidad estaba en uso. Según el proyecto, esta colaboración permitió Zilliqa implementar medidas de protección y desarrollar una solución integral.

El 20 de julio, pocos días antes de la revelación de Ledger, Zilliqa reveló que ZIL había sido robado de una billetera fría de uno de sus socios de intercambio. Esto provocó que el token cayera a un nuevo mínimo histórico de 0,002441 dólares. Además, Coinone y KuCoin suspendieron los depósitos y retiros de ZIL, según informó Cryptopolitan en ese momento.

Este tipo de robos se convirtieron en una tendencia este año después de que un atacante sustrajera 820.000 dólares del protocolo de privacidad Hinkal a principios de julio. El director ejecutivo, Alexander Zahnd, hizo un llamamiento a la calma y anunció que presentaría un informe completo.

Zilliqa no ha confirmado si ambos eventos están relacionados. ZIL estuvo bajo presión durante toda la semana. Según datos de CoinGecko, ZIL bajó un 3,5 % en las últimas 24 horas, situándose en 0,00244 dólares. En mayo de 2021, ZIL alcanzó un máximo de aproximadamente 0,2563 dólares.

Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!

Preguntas frecuentes

¿Quiénes se ven afectados por la vulnerabilidad del registro Zilliqa ?

Solo corren riesgo los usuarios que firmaron transacciones ZIL nativas, no EVM, con un dispositivo Ledger. Los titulares que transfieren ZIL exclusivamente a través de herramientas compatibles con EVM, junto con los SDK Zilliqa , no se ven afectados.

¿Cómo podrían los atacantes robar las claves privadas de este fallo de seguridad?

La aplicación Ledger copió incorrectamente 32 bytes de un valor de 40 bytes. Esto fijó los 64 bits superiores de cada nonce de firma en cero, y la pérdida de aleatoriedad permitió a un atacante reconstruir una clave privada a partir de cinco o más firmas afectadas utilizando datos públicos en la cadena de bloques.

¿Cuándo detectó Zilliqa la explotación?

Zilliqa declaró haber observado actividad en la cadena de bloques consistente con una explotación activa el 19 de julio. Identificó la causa raíz el 21 de julio y, posteriormente, reveló públicamente la vulnerabilidad el 22 de julio.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Randa Moisés

Randa Moisés

Randa Moses es editora y reportera en Cryptopolitan donde cubre temas de tecnología, IA, robótica, criptomonedas, estafas y hackeos. Trabaja en el sector de las criptomonedas desde 2017 y ha ocupado cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa es ingeniera eléctrica ytronpor la Universidad de Bradford.

MÁS… NOTICIAS