El miércoles, Zilliqa bloqueó las transacciones nativas de ZIL. La blockchain presentaba una vulnerabilidad en su aplicación Ledger que data de 2019. Este fallo permitía a los atacantes reconstruir claves privadas a partir de firmas ya presentes en la blockchain. Cualquier persona que haya firmado una transferencia nativa de ZIL con un dispositivo Ledger corre riesgo.
Zilliqa confirmó la vulnerabilidad en una publicación de X. Esta vulnerabilidad reside en la forma en que la aplicación Ledger genera las firmas Schnorr para las transacciones ZIL nativas, no EVM. Los titulares que solo utilicen herramientas compatibles con EVM y los SDK Zilliqa para realizar transacciones ZIL no se verán afectados.
Una firma Schnorr requiere un número aleatorio único. Este número se denomina nonce y debe ser secreto e impredecible para cada firma. Si la aleatoriedad se ve comprometida, el sistema matemático que protege la clave privada deja de funcionar.
Zilliqa explicó que la rutina de firma extraía 32 bytes incorrectos de un valor de 40 bytes. Esto dejaba ceros en los 64 bits superiores de cada nonce. Zilliqa describió el resultado como "nonces efímeros predeciblemente debilitados". Si se elimina ese grado de aleatoriedad, un atacante con cinco o más firmas de este tipo podría reconstruir la clave privada del firmante. Según el equipo, lo único que se necesita son datos públicos en la cadena de bloques.
El error existe desde 2019. Cualquier firma válida publicada desde entonces puede ser objeto de reconstrucción.
Zilliqa fue muy clara respecto al alcance de la vulnerabilidad. Solo las transacciones nativas de ZIL firmadas en hardware Ledger están expuestas. Nada más. Las transacciones de EVM no se ven afectadas. Y los SDK tampoco. Por ahora, Zilliqa recomienda a quienes hayan firmado transacciones nativas de ZIL con un Ledger que esperen. No muevan fondos, no intenten solucionarlo por su cuenta y esperen las instrucciones oficiales.
Zilliqa ha declarado que ya ha tomado medidas de protección para evitar mayores pérdidas y está trabajando en un plan de compensación. Ledger, por su parte, está desarrollando una versión actualizada de su aplicación y anunciará la fecha de lanzamiento más adelante.
Esto no era teórico. Zilliqa anunció el 19 de julio que había detectado actividad en la cadena de bloques compatible con una explotación. El 21 de julio encontró la causa raíz y lo hizo público el 22 de julio. Este incidentedent suma al que ya ha sido el trimestre con mayor número de hackeos registrado en el mundo de las criptomonedas.
Zilliqa reconoció específicamente la labor de diagnóstico de KuCoin. Zilliqa afirmó que KuCoin ayudó adentel error de nonce. Como demostración, la plataforma recuperó las claves privadas afectadas a partir de firmas públicas, confirmando así que la vulnerabilidad estaba en uso. Según el proyecto, esta colaboración permitió Zilliqa implementar medidas de protección y desarrollar una solución integral.
El 20 de julio, pocos días antes de la revelación de Ledger, Zilliqa reveló que ZIL había sido robado de una billetera fría de uno de sus socios de intercambio. Esto provocó que el token cayera a un nuevo mínimo histórico de 0,002441 dólares. Además, Coinone y KuCoin suspendieron los depósitos y retiros de ZIL, según informó Cryptopolitan en ese momento.
Este tipo de robos se convirtieron en una tendencia este año después de que un atacante sustrajera 820.000 dólares del protocolo de privacidad Hinkal a principios de julio. El director ejecutivo, Alexander Zahnd, hizo un llamamiento a la calma y anunció que presentaría un informe completo.
Zilliqa no ha confirmado si ambos eventos están relacionados. ZIL estuvo bajo presión durante toda la semana. Según datos de CoinGecko, ZIL bajó un 3,5 % en las últimas 24 horas, situándose en 0,00244 dólares. En mayo de 2021, ZIL alcanzó un máximo de aproximadamente 0,2563 dólares.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.