InícioEducaçãoFalha no app Zilliqa da Ledger expõe chaves privadas

Falha no app Zilliqa da Ledger expõe chaves privadas

-

Uma vulnerabilidade crítica no aplicativo Zilliqa da Ledger permite que agentes maliciosos reconstruam chaves privadas de usuários a partir de dados disponíveis publicamente na blockchain.

Segundo a Cointelegraph.com News, uma falha de segurança foi identificada no aplicativo oficial da Zilliqa (ZIL) desenvolvido para dispositivos Ledger. A brecha permite que um atacante reconstrua a chave privada do assinante utilizando exclusivamente dados disponíveis de forma pública na blockchain — sem necessidade de acesso físico ao hardware.

A vulnerabilidade está relacionada à forma como o aplicativo lida com o processo de assinatura de transações. Em vez de gerar um valor aleatório único para cada operação — prática considerada fundamental em criptografia — o app reutiliza parâmetros de maneira previsível, tornando possível a reconstrução matemática da chave privada a partir de assinaturas já registradas na rede.

Como a falha funciona na prática

O problema está na implementação do algoritmo de assinatura digital utilizado pelo app Zilliqa na Ledger. Quando a mesma chave é usada para assinar múltiplas transações com um componente não-aleatório ou reutilizado, a matemática por trás da criptografia de curva elíptica permite que terceiros calculem retroativamente o segredo que originou aquelas assinaturas.

Em termos práticos, qualquer pessoa com acesso ao histórico público de transações de uma carteira afetada teria, em tese, as informações necessárias para executar o ataque. Isso torna o risco especialmente grave, já que nenhuma interação adicional com a vítima seria necessária.

🔑 Chave privada exposta

A falha permite reconstruir matematicamente a chave privada do assinante usando apenas dados públicos da blockchain, sem acesso físico ao dispositivo.

⚠️ Dado público como vetor

O histórico de transações on-chain — acessível a qualquer pessoa — é suficiente para viabilizar o ataque, sem necessidade de phishing ou engenharia social.

🛡️ Escopo limitado ao app ZIL

A vulnerabilidade está isolada no aplicativo Zilliqa da Ledger. Outros apps e redes, como Bitcoin e Ethereum, não são afetados por esta falha específica.

🔄 Problema de reutilização

A raiz técnica está na reutilização de parâmetros no processo de assinatura, violando um dos princípios básicos da criptografia de curva elíptica segura.

O papel do hardware wallet neste cenário

É importante contextualizar: o problema não está no hardware da Ledger em si, mas no software do aplicativo específico para Zilliqa. Dispositivos como Ledger Nano S Plus e Ledger Nano X são projetados para isolar as chaves privadas do ambiente online — mas dependem de implementações corretas de criptografia nos apps que executam.

Quando um aplicativo de terceiro — ou mesmo um app oficial mal implementado — introduz falhas no processo de assinatura, a proteção do hardware pode ser contornada sem que o dispositivo físico seja comprometido diretamente.

Segurança vai além do hardware

Uma hardware wallet protege contra ataques remotos ao manter as chaves privadas offline. Mas a segurança do ecossistema também depende da qualidade dos aplicativos que interagem com o dispositivo. Falhas de implementação criptográfica, como a identificada no app Zilliqa, demonstram que auditorias contínuas de software são tão essenciais quanto o hardware em si.

Usuários que utilizam a rede Zilliqa com um dispositivo Ledger e já realizaram transações assinadas por esse app devem acompanhar as comunicações oficiais tanto da equipe da Zilliqa quanto da Ledger sobre a disponibilidade de uma versão corrigida do aplicativo.

Leia tambem: backup offline com a Ledger Recovery Key.

📰 Nota editorial

Esta reportagem é baseada em informações publicadas pela Cointelegraph.com News. O KriptoHoje não teve acesso independente ao código-fonte do aplicativo ou ao relatório técnico original da vulnerabilidade. Recomendamos que usuários afetados consultem as fontes oficiais da Ledger e da Zilliqa para orientações específicas.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Sua hardware wallet vem do Brasil, com suporte em português

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça a KriptoBR

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Nicolas Maia
Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.

ULTIMAS NOTÍCIAS

Hack na Liquid: 600 BTC ainda desaparecidos após negociação

Hackers devolveram 3.400 BTC à Liquid Network, mas 600 BTC — equivalentes a cerca de US$ 47 milhões — ainda estão desaparecidos. Blockstream tenta negociar a devolução.

Cronos apaga 2h de transações para reverter ataque de US$ 111 mi

A blockchain Cronos reverteu duas horas de atividade para conter um ataque de US$ 111 milhões. Transações legítimas foram canceladas e US$ 9,19 mi permanecem perdidos.

Cronos reverte hack de US$ 111 mi e apaga 2h de transações

A rede Cronos realizou um rollback de duas horas de transações para conter um exploit DeFi de US$ 111 milhões. Cerca de US$ 9,19 milhões ainda não foram recuperados.

Kraken trava saques e 23 serviços seguem degradados

A Kraken confirmou que saques seguem bloqueados e 23 serviços de financiamento estão degradados após falha técnica que persiste há dias em múltiplas redes.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR