Крупная южнокорейская криптовалютная биржа Upbit отметила Zilliqa (ZIL) как актив с предостережением после обнаружения критической уязвимости в приложении Ledger.
Согласно Wu Blockchain, Upbit присвоил ZIL статус актива с предостережением, что вызывает опасения относительно будущей поддержки торговли токеном на бирже, с возможностью делистинга, если проблема безопасности не будет решена.
Ранее сегодня, 22 июля, Zilliqa раскрыла критическую ошибку генерации nonce в приложении Ledger, которая позволяет восстановить закрытые ключи из публичных подписей после примерно пяти нативных транзакций.
Проблема затрагивает все версии, выпущенные с 2019 по 2026 год, при этом активная эксплуатация наблюдалась 19 июля. Нативные транзакции Zilliqa приостановлены, затронутые ключи будут отозваны, в то время как EVM-транзакции не затронуты.
Upbit впоследствии присвоил ZIL статус актива с предостережением на рынках KRW и BTC. Депозиты и вывод ZIL остаются приостановленными, и поддержка торговли может быть прекращена, если проблема не будет решена.
Что произошло?
22 июля Zilliqa объявила об обнаружении уязвимости генерации nonce в приложении Ledger в посте на X.
Критическая уязвимость была выявлена в приложении Zilliqa Ledger, затрагивающая генерацию подписей Шнорра для нативных (не EVM) транзакций Zilliqa. Уязвимость приводит к тому, что подписи генерируются с предсказуемо ослабленными эфемерными nonce, из которых злоумышленник может восстановить закрытый ключ подписывающего, используя только общедоступные данные в цепочке.
Команда Zilliqa отметила, что уже приняты защитные меры для предотвращения дальнейших потерь, и согласованный план исправления находится на стадии завершения.
Уязвимость затрагивает закрытые ключи, используемые для подписи нативных транзакций Zilliqa с помощью устройства Ledger, и любой аккаунт, который отправил около пяти или более нативных транзакций, подписанных через приложение Zilliqa Ledger, следует считать скомпрометированным. Это связано с тем, что их закрытые ключи могут быть восстановлены из подписей, уже записанных в цепочке, независимо от любых последующих обновлений программного обеспечения.
Однако проблема ограничена нативным путем подписи приложения Ledger, EVM-транзакции не затронуты.








