DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Zilliqa suspend les transactions ZIL natives suite à une faille de sécurité de 2019 dans Ledger

ParRanda MosesRanda Moses
2 minutes de lecture il y
Zilliqa suspend les transactions ZIL natives suite à une faille de sécurité liée à une fuite de clés Ledger datant de 2019.
  • Zilliqa a suspendu les transactions ZIL natives le 22 juillet après qu'un bug de l'application Ledger de 2019 ait permis aux attaquants de reconstruire des clés privées à partir de signatures publiques sur la chaîne.
  • Le bug fixait à zéro les 64 bits de poids fort de chaque nonce de signature, permettant à un attaquant de reconstruire une clé à partir d'environ cinq signatures affectées, voire plus.
  • KuCoin a contribué à confirmer l'exploitation active du système, et une application Ledger corrigée est en cours de finalisation alors que le ZIL se négocie près de son plus bas historique de 0,0024 $.

Mercredi, Zilliqa a suspendu les transactions ZIL natives. La blockchain présentait une faille dans son application Ledger datant de 2019. Ce bug permettait aux attaquants de reconstituer des clés privées à partir de signatures déjà présentes sur la blockchain. Toute personne ayant signé un transfert ZIL natif avec un appareil Ledger est exposée à ce risque.

La vulnérabilité a été confirmée par Zilliqa dans un article X. Elle réside dans la manière dont l'application Ledger génère les signatures Schnorr pour les transactions ZIL natives, hors EVM. Les détenteurs qui utilisent uniquement des outils compatibles EVM et les SDK Zilliqa pour effectuer des transactions ZIL ne seront pas affectés.

Un bug de copie de 32 octets a cassé l'aléatoire de la signature

Une signature Schnorr nécessite un nombre aléatoire unique, appelé nonce. Ce nonce doit être secret et imprévisible pour chaque signature. Si l'aléatoire est compromis, le calcul protégeant la clé privée devient caduc.

Zilliqa a indiqué que la routine de signature extrayait 32 octets erronés d'une valeur de 40 octets. De ce fait, les 64 bits de poids fort de chaque nonce étaient nuls. Zilliqa a décrit ce résultat comme des « nonces éphémères inévitablement affaiblis ». En supprimant cette part d'aléatoire, un attaquant disposant d'environ cinq signatures de ce type pourrait reconstituer la clé privée du signataire. L'équipe a précisé que de simples données publiques sur la blockchain suffisent.

Ce bug existe depuis 2019. Toute signature valide publiée depuis lors peut faire l'objet d'une reconstitution.

Zilliqa a été très clair concernant l'impact de l'incident. Seules les transactions ZIL natives signées sur du matériel Ledger sont exposées. Rien d'autre ne l'est. Les transactions EVM sont protégées, tout comme les SDK. Pour l'instant, Zilliqa demande à tous ceux qui ont signé des transactions ZIL natives avec un Ledger de patienter. Ne transférez aucun fonds, n'essayez pas de résoudre le problème vous-même et attendez les instructions officielles.

Zilliqa a déclaré avoir déjà pris des mesures de protection pour prévenir toute perte supplémentaire et travaille à un plan de redressement. Ledger travaille également à une version corrigée de son application ; la date de disponibilité sera annoncée ultérieurement.

KuCoin signale une faille alors que ZIL subit un deuxième coup dur

Il ne s'agissait pas d'une simple hypothèse. Zilliqa a annoncé le 19 juillet avoir détecté une activité suspecte sur sa blockchain, compatible avec une exploitation de la sécurité. Le 21 juillet, l'entreprise a identifié la cause profonde du problème et l'a rendu public le 22 juillet. Cet incidentdent s'ajouter à ce qui est déjà le trimestre le plus touché par le piratage dans le secteur des cryptomonnaies.

KuCoin a été expressément remercié par Zilliqa pour son aide dans le diagnostic. Zilliqa a précisé que KuCoin avait contribué àdentla faille de sécurité liée aux nonces. À titre de démonstration, la plateforme a récupéré des clés privées compromises à partir de signatures publiques, confirmant ainsi l'exploitation de la vulnérabilité. Cette collaboration a permis Zilliqa de mettre en place des mesures de protection et d'étendre le correctif, a indiqué le projet.

Le 20 juillet, quelques jours avant la révélation de Ledger, Zilliqa a annoncé le vol de jetons ZIL dans un portefeuille hors ligne d'une de ses plateformes d'échange partenaires. Le cours du jeton a alors atteint un nouveau plancher historique à 0,002441 $. Coinone et KuCoin ont également suspendu les dépôts et les retraits de ZIL, comme l'a rapporté Cryptopolitan à l'époque.

Ces vols sont devenus monnaie courante cette année après qu'un pirate a dérobé 820 000 dollars au protocole de confidentialité Hinkal début juillet. Le PDG, Alexander Zahnd, a appelé au calme et annoncé la publication d'un rapport complet.

Zilliqa n'a pas indiqué si les deux événements sont liés. Le ZIL a subi des pressions tout au long de la semaine. Selon les données de CoinGecko, il a chuté de 3,5 % au cours des dernières 24 heures pour atteindre 0,00244 $. Le ZIL avait culminé à environ 0,2563 $ en mai 2021.

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

FAQ

Qui est concerné par la vulnérabilité du registre Zilliqa ?

Seuls les utilisateurs ayant signé des transactions ZIL natives (hors EVM) avec un appareil Ledger sont exposés à un risque. Les détenteurs qui transfèrent leurs ZIL exclusivement via des outils compatibles EVM, ainsi que les SDK Zilliqa , ne sont pas concernés.

Comment des attaquants pourraient-ils voler des clés privées grâce à cette faille ?

L'application Ledger a copié 32 octets erronés sur une valeur de 40 octets. Cela a fixé à zéro les 64 bits de poids fort de chaque nonce de signature, et la perte d'aléatoire a permis à un attaquant de reconstituer une clé privée à partir d'environ cinq signatures affectées, voire plus, en utilisant des données publiques sur la blockchain.

Quand Zilliqa a-t-il détecté l'exploitation de cette faille ?

Zilliqa a déclaré avoir observé une activité sur la chaîne compatible avec une exploitation active le 19 juillet. Elle a isolé la cause première le 21 juillet, puis a divulgué publiquement la vulnérabilité le 22 juillet.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.

PLUS D'ACTUALITÉS