Loading market data...

Vulnérabilité de l'application Zilliqa Ledger : reconstruction des clés privées à partir de données on-chain

Vulnérabilité de l'application Zilliqa Ledger : reconstruction des clés privées à partir de données on-chain

Une vulnérabilité de sécurité dans l'application Zilliqa Ledger pourrait permettre à des attaquants de reconstruire des clés privées en utilisant des données on-chain publiquement accessibles. Ce défaut signifie que toute personne ayant accès à la blockchain peut potentiellement dériver la clé secrète qui contrôle le portefeuille Zilliqa d'un utilisateur. Cela expose au vol tous les jetons Zilliqa détenus dans les portefeuilles gérés par cette application.

Comment fonctionne la vulnérabilité

L'application Zilliqa Ledger est conçue pour garder les clés privées en sécurité à l'intérieur d'un portefeuille matériel. Mais un bug dans l'implémentation de l'application divulgue suffisamment d'informations via les transactions qu'elle signe. En analysant les données on-chain — qui sont publiques par conception — un attaquant peut rétro-concevoir la clé privée. Le mécanisme exact n'a pas été divulgué en détail, mais le problème central est que les opérations cryptographiques de l'application n'isolent pas correctement le matériel de clé des données qu'il produit.

Ce n'est pas un risque théorique. La vulnérabilité a été confirmée par des chercheurs en sécurité qui ont démontré qu'une clé privée peut être récupérée à partir de quelques transactions signées. L'attaque ne nécessite pas d'accès physique à l'appareil ni d'équipement spécial — seulement les enregistrements publics de la blockchain.

Quels sont les enjeux

Les clés privées sont le point de défaillance unique dans la sécurité des cryptomonnaies. Quiconque obtient une clé privée peut transférer tous les fonds du portefeuille associé sans aucune autre authentification. Pour les utilisateurs de l'application Zilliqa Ledger, cela signifie que leurs jetons ZIL — ainsi que tout autre jeton ZRC-2 sur le réseau Zilliqa — pourraient être vidés instantanément.

La vulnérabilité affecte toutes les versions de l'application publiées jusqu'à présent. On ne sait pas combien d'utilisateurs ont été touchés, mais l'écosystème Zilliqa compte un nombre significatif de portefeuilles actifs. L'application est le principal moyen de gérer les actifs Zilliqa sur les portefeuilles matériels Ledger, qui sont parmi les dispositifs de stockage à froid les plus populaires.

Ce que les utilisateurs doivent faire

Jusqu'à ce qu'un correctif soit confirmé, la mesure la plus sûre est de cesser complètement d'utiliser l'application Zilliqa Ledger. Les utilisateurs doivent transférer leurs jetons Zilliqa vers un portefeuille qui n'est pas connecté à l'application vulnérable — par exemple, un portefeuille logiciel avec une nouvelle phrase de récupération, ou un autre portefeuille matériel prenant en charge Zilliqa. Après avoir déplacé les fonds, les clés privées compromises doivent être considérées comme exposées et ne jamais être réutilisées.

À ce jour, ni Zilliqa ni Ledger n'ont publié de déclaration officielle concernant la vulnérabilité. On ignore si un correctif est en cours de développement ou s'il a déjà été déployé silencieusement. Les utilisateurs doivent vérifier régulièrement les mises à jour de l'application et ne reprendre son utilisation qu'après que les deux entreprises aient confirmé la résolution du problème.

La question de savoir si la vulnérabilité a été activement exploitée sur le terrain reste ouverte. Aucun rapport de fonds volés n'a encore été signalé, mais cela pourrait changer rapidement. Les données on-chain nécessaires à l'attaque sont déjà disponibles.