Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnCommunautéPlus
La vulnérabilité de génération de nombres aléatoires dans l'application Zilliqa Ledger pourrait compromettre les comptes ayant signé cinq transactions natives ou plus.

La vulnérabilité de génération de nombres aléatoires dans l'application Zilliqa Ledger pourrait compromettre les comptes ayant signé cinq transactions natives ou plus.

ForesightNewsForesightNews2026/07/22 08:43
Afficher le texte d'origine

Foresight News rapporte que Zilliqa a publié un communiqué révélant une faille critique dans son application Ledger, affectant la génération de signatures Schnorr pour les transactions Zilliqa natives (non EVM). Cette vulnérabilité concerne toutes les versions de l’application Zilliqa Ledger publiées entre 2019 et 2026. Des signes d’exploitation active potentielle ont été détectés on-chain le 19 juillet, avec confirmation de la cause première le 21 juillet. Cette faille permet de prédire le nombre aléatoire temporaire (nonce) utilisé lors de la signature ; un attaquant peut alors reconstituer la clé privée du signataire à partir des données publiques on-chain. Zilliqa recommande aux utilisateurs ayant utilisé un appareil Ledger pour signer des transactions Zilliqa natives de suivre les instructions officielles et de ne prendre aucune mesure indépendante pour l’instant.


La cause première de la faille réside dans le fait que le programme de signature copiait une plage d’octets incorrecte lors de l’écriture du nombre aléatoire dans le buffer, ce qui rendait les 64 bits les plus élevés de chaque nonce généré systématiquement à zéro, compromettant gravement l’entropie. En exploitant cinq signatures ou plus affectées, un attaquant peut reconstituer la clé privée en quelques secondes grâce à la réduction de réseau de treillis. Comme les transactions affectées sont enregistrées de façon permanente on-chain, la mise à jour de l’application de signature ne suffit pas à éliminer le risque, et les clés privées concernées doivent être abandonnées. Actuellement, les transactions natives sont suspendues pour éviter tout préjudice supplémentaire et la solution de correction est en cours de finalisation. Les transactions EVM ainsi que les SDK zilliqa-js, gozilliqa-sdk et pyzil ne sont pas concernées.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

Les revenus annuels d'Anthropic en juillet auraient dépassé 65 milliards de dollars, soit une augmentation de plus de sept fois par rapport à la fin de l'année dernière.

Vendredi dernier, il a été rapporté qu'Anthropic a réalisé un chiffre d'affaires provisoire de plus de 11,5 milliards de dollars au deuxième trimestre, soit une augmentation d'environ 14 fois par rapport à l'année précédente. De plus, le bénéfice d'exploitation ajusté est également passé dans le vert.

华尔街见闻2026/08/17 20:41