Loading market data...

Vulnerabilidade no Aplicativo Zilliqa Ledger Permite Reconstrução de Chaves Privadas a Partir de Dados On-Chain

Vulnerabilidade no Aplicativo Zilliqa Ledger Permite Reconstrução de Chaves Privadas a Partir de Dados On-Chain

Uma vulnerabilidade de segurança no aplicativo Zilliqa Ledger pode permitir que atacantes reconstruam chaves privadas usando dados on-chain publicamente disponíveis. A falha significa que qualquer pessoa com acesso à blockchain pode potencialmente derivar a chave secreta que controla a carteira Zilliqa de um usuário. Isso coloca em risco todos os tokens Zilliqa mantidos em carteiras gerenciadas pelo aplicativo.

Como a vulnerabilidade funciona

O aplicativo Zilliqa Ledger foi projetado para manter as chaves privadas seguras dentro de uma carteira de hardware. No entanto, uma falha na implementação do aplicativo permite que informações suficientes vazem através das transações que ele assina. Ao analisar os dados on-chain — que são públicos por design — um atacante pode reverter a engenharia da chave privada. O mecanismo exato não foi divulgado em detalhes, mas o problema central é que as operações criptográficas do aplicativo não isolam adequadamente o material da chave dos dados que ele produz.

Isso não é um risco teórico. A vulnerabilidade foi confirmada por pesquisadores de segurança que demonstraram ser possível recuperar uma chave privada a partir de algumas transações assinadas. O ataque não requer acesso físico ao dispositivo nem equipamento especial — apenas os registros públicos da blockchain.

O que está em jogo

As chaves privadas são o ponto único de falha na segurança das criptomoedas. Qualquer pessoa que obtenha uma chave privada pode transferir todos os fundos da carteira associada sem precisar de nenhuma autenticação adicional. Para os usuários do aplicativo Zilliqa Ledger, isso significa que seus tokens ZIL — e quaisquer outros tokens ZRC-2 na rede Zilliqa — podem ser drenados instantaneamente.

A vulnerabilidade afeta todas as versões do aplicativo lançadas até o momento. Ainda não está claro quantos usuários foram impactados, mas o ecossistema Zilliqa possui um número significativo de carteiras ativas. O aplicativo é a principal forma de gerenciar ativos Zilliqa em carteiras de hardware Ledger, que estão entre os dispositivos de armazenamento frio mais populares.

O que os usuários devem fazer

Até que uma correção seja confirmada, a medida mais segura é parar de usar o aplicativo Zilliqa Ledger completamente. Os usuários devem transferir seus tokens Zilliqa para uma carteira que não esteja conectada ao aplicativo vulnerável — por exemplo, uma carteira de software com uma nova frase-semente, ou uma carteira de hardware diferente que suporte Zilliqa. Após mover os fundos, as chaves privadas comprometidas devem ser consideradas expostas e nunca reutilizadas.

Até o momento, nem a Zilliqa nem a Ledger emitiram uma declaração oficial sobre a vulnerabilidade. Não se sabe se uma correção está em desenvolvimento ou se já foi implantada silenciosamente. Os usuários devem verificar regularmente se há atualizações do aplicativo e só retomar o uso após ambas as empresas confirmarem que o problema foi resolvido.

Se a vulnerabilidade foi explorada ativamente no mundo real ainda é uma questão em aberto. Nenhum relato de fundos roubados surgiu até agora, mas isso pode mudar rapidamente. Os dados on-chain necessários para o ataque já estão disponíveis.