Loading market data...

Vulnerabilidad en la app de Zilliqa para Ledger permite reconstruir claves privadas a partir de datos en cadena

Vulnerabilidad en la app de Zilliqa para Ledger permite reconstruir claves privadas a partir de datos en cadena

Una vulnerabilidad de seguridad en la aplicación de Zilliqa para Ledger podría permitir a los atacantes reconstruir claves privadas utilizando datos públicos disponibles en la cadena de bloques. El fallo significa que cualquier persona con acceso a la blockchain puede potencialmente derivar la clave secreta que controla una billetera Zilliqa del usuario. Esto pone en riesgo de robo todos los tokens Zilliqa almacenados en billeteras gestionadas por la aplicación.

Cómo funciona la vulnerabilidad

La app de Zilliqa para Ledger está diseñada para mantener las claves privadas seguras dentro de un hardware wallet. Pero un error en la implementación de la aplicación filtra suficiente información a través de las transacciones que firma. Al analizar los datos en cadena — que son públicos por diseño — un atacante puede aplicar ingeniería inversa para obtener la clave privada. El mecanismo exacto no se ha revelado en detalle, pero el problema central es que las operaciones criptográficas de la app no aíslan adecuadamente el material de la clave de los datos que produce.

Esto no es un riesgo teórico. La vulnerabilidad ha sido confirmada por investigadores de seguridad que demostraron que se puede recuperar una clave privada a partir de unas pocas transacciones firmadas. El ataque no requiere acceso físico al dispositivo ni equipo especial, solo los registros públicos de la blockchain.

Lo que está en juego

Las claves privadas son el punto único de fallo en la seguridad de las criptomonedas. Cualquiera que obtenga una clave privada puede transferir todos los fondos de la billetera asociada sin necesidad de autenticación adicional. Para los usuarios de la app de Zilliqa para Ledger, esto significa que sus tokens ZIL — y cualquier otro token ZRC-2 en la red Zilliqa — podrían ser drenados al instante.

La vulnerabilidad afecta a todas las versiones de la aplicación lanzadas hasta ahora. No está claro cuántos usuarios se han visto afectados, pero el ecosistema Zilliqa cuenta con un número significativo de billeteras activas. La app es la principal forma de gestionar activos Zilliqa en los hardware wallets de Ledger, que son uno de los dispositivos de almacenamiento en frío más populares.

Qué deben hacer los usuarios

Hasta que se confirme una solución, lo más seguro es dejar de usar la app de Zilliqa para Ledger por completo. Los usuarios deben transferir sus tokens Zilliqa a una billetera que no esté conectada a la aplicación vulnerable — por ejemplo, una billetera de software con una nueva frase semilla, o un hardware wallet diferente que sea compatible con Zilliqa. Después de mover los fondos, las claves privadas comprometidas deben considerarse expuestas y no reutilizarse nunca.

Hasta ahora, ni Zilliqa ni Ledger han emitido un comunicado oficial sobre la vulnerabilidad. Se desconoce si se está desarrollando un parche o si ya se ha implementado uno de forma silenciosa. Los usuarios deben revisar periódicamente las actualizaciones de la aplicación y solo reanudar su uso después de que ambas empresas confirmen que el problema está resuelto.

Si la vulnerabilidad ha sido explotada activamente en el mundo real sigue siendo una pregunta abierta. Aún no han surgido informes de fondos robados, pero eso podría cambiar rápidamente. Los datos en cadena necesarios para el ataque ya están disponibles.