Een beveiligingslek in de Zilliqa Ledger-app kan aanvallers in staat stellen privésleutels te reconstrueren met behulp van openbaar beschikbare onchain-gegevens. Door dit gebrek kan iedereen met toegang tot de blockchain mogelijk de privésleutel afleiden die een Zilliqa-wallet beheert. Dit brengt elke Zilliqa-token in wallets die door de app worden beheerd, in gevaar voor diefstal.
Hoe de kwetsbaarheid werkt
De Zilliqa Ledger-app is ontworpen om privésleutels veilig te bewaren in een hardware wallet. Maar een bug in de implementatie van de app lekt voldoende informatie via de transacties die hij ondertekent. Door de onchain-gegevens te analyseren — die standaard openbaar zijn — kan een aanvaller de privésleutel reverse-engineeren. Het exacte mechanisme is niet in detail onthuld, maar de kern van het probleem is dat de cryptografische bewerkingen van de app het sleutelmateriaal niet goed isoleren van de gegevens die het produceert.
Dit is geen theoretisch risico. De kwetsbaarheid is bevestigd door beveiligingsonderzoekers die aantoonden dat een privésleutel kan worden teruggewonnen uit een handvol ondertekende transacties. De aanval vereist geen fysieke toegang tot het apparaat of speciale apparatuur — alleen de openbare blockchain-records.
Wat er op het spel staat
Privésleutels zijn het enige faalpunt in cryptovaluta-beveiliging. Iedereen die een privésleutel verkrijgt, kan alle fondsen van de bijbehorende wallet overmaken zonder verdere authenticatie. Voor gebruikers van de Zilliqa Ledger-app betekent dit dat hun ZIL-tokens — en alle andere ZRC-2-tokens op het Zilliqa-netwerk — onmiddellijk kunnen worden leeggehaald.
De kwetsbaarheid treft alle versies van de app die tot nu toe zijn uitgebracht. Het is onduidelijk hoeveel gebruikers zijn getroffen, maar het Zilliqa-ecosysteem heeft een aanzienlijk aantal actieve wallets. De app is de primaire manier om Zilliqa-activa te beheren op Ledger-hardware wallets, die tot de populairste cold storage-apparaten behoren.
Wat gebruikers moeten doen
Totdat een oplossing is bevestigd, is de veiligste stap om de Zilliqa Ledger-app volledig niet meer te gebruiken. Gebruikers moeten hun Zilliqa-tokens overzetten naar een wallet die niet is verbonden met de kwetsbare app — bijvoorbeeld een software wallet met een nieuwe seed zin, of een andere hardware wallet die Zilliqa ondersteunt. Na het verplaatsen van de fondsen moeten de gecompromitteerde privésleutels als blootgesteld worden beschouwd en nooit opnieuw worden gebruikt.
Op dit moment hebben noch Zilliqa noch Ledger een officiële verklaring over de kwetsbaarheid afgegeven. Het is niet bekend of er een patch in ontwikkeling is of dat er al stilletjes een is uitgerold. Gebruikers moeten regelmatig controleren op app-updates en de app pas weer gebruiken nadat beide bedrijven hebben bevestigd dat het probleem is opgelost.
Of de kwetsbaarheid actief is misbruikt in het wild, blijft een open vraag. Er zijn nog geen meldingen van gestolen fondsen, maar dat kan snel veranderen. De onchain-gegevens die nodig zijn voor de aanval zijn al beschikbaar.




