Zilliqa alerta para vulnerabilidade crítica em app Ledger que expõe chaves privadas
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade no aplicativo Zilliqa para Ledger expõe um ponto fraco crítico em segurança criptográfica: a falha na geração de nonces efêmeros verdadeiramente aleatórios. Numa assinatura digital, um nonce (number used once) precisa ser único e imprevisível. Se esse nonce é gerado de forma previsível, como detectado aqui, um atacante pode usar múltiplos pares de mensagem e assinatura (cada transação ZIL assinada com o Ledger) para reverter a matemática e calcular a chave privada original. A Zilliqa alertou que cinco ou mais transações nativas de ZIL assinadas no Ledger já bastariam para essa inferência.
Este cenário ecoa problemas anteriores no espaço cripto. A cobertura do CEVIU sobre a vulnerabilidade 'Ill Bloom', reportada em 11 de julho de 2026, descreveu um ataque onde um gerador de números pseudorrandômicos inseguro (PRNG) também permitia a derivação de chaves privadas. Ambos os casos destacam como falhas na aleatoriedade criptográfica, seja por nonces fracos ou PRNGs falhos, criam vetores de ataque devastadores para custódia de ativos digitais.
O que mudou
Esta notícia reforça uma preocupação que já estava no radar do CEVIU News: a vulnerabilidade de sistemas criptográficos a problemas de aleatoriedade. A falha no app Zilliqa para Ledger não é uma evolução de um ataque anterior à Ledger ou Zilliqa especificamente, mas sim uma manifestação de um vetor de ataque bem conhecido. A vulnerabilidade 'Ill Bloom', destacada em nossa cobertura de 11 de julho de 2026, já havia mostrado o perigo de geradores de números aleatórios inseguros. O caso atual confirma que a atenção à qualidade da aleatoriedade em implementações criptográficas continua sendo uma área crítica e frequentemente negligenciada, mesmo em hardware de segurança.
Por que isso importa
Este incidente abala a confiança em soluções de hardware wallet, especialmente aquelas que deveriam oferecer o mais alto nível de segurança. Para os usuários, a exposição das chaves privadas é o pior cenário possível, significando a perda total dos fundos custodiados. Para o ecossistema Zilliqa, a vulnerabilidade pode impactar a credibilidade e o preço do token ZIL, além de exigir um plano de remediação urgente e coordenado com a Ledger. Mais amplamente, serve como um lembrete severo de que a segurança criptográfica é tão forte quanto seu elo mais fraco, e que a aleatoriedade deve ser auditada e implementada com o máximo rigor.
Linha do tempo
Alerta de segurança: Vulnerabilidade 'Ill Bloom' desvia milhões em criptomoedas, por falha em PRNG.
Zilliqa alerta para vulnerabilidade crítica em app Ledger que expõe chaves privadas por nonces fracos.
Perguntas frequentes
O que é um 'nonce efêmero previsivelmente fraco'?
Em criptografia, um nonce (number used once) é um valor aleatório usado para garantir a unicidade de uma assinatura digital. Se ele for 'previsivelmente fraco', significa que não é verdadeiramente aleatório. Isso compromete a segurança da assinatura, permitindo que atacantes deduzam a chave privada do signatário.
Como os atacantes podem reconstruir chaves privadas a partir disso?
Quando nonces são previsíveis, e múltiplas assinaturas são geradas com a mesma chave privada, atacantes podem aplicar técnicas criptoanalíticas. Ao analisar os dados públicos on-chain de várias transações, eles conseguem inferir a parte aleatória e, a partir dela, a chave privada original usada para todas as assinaturas.
Quem foi afetado pela vulnerabilidade no aplicativo Zilliqa Ledger?
A Zilliqa alertou que usuários que assinaram cinco ou mais transações nativas de ZIL através de um dispositivo Ledger são considerados comprometidos. Usuários que transacionaram ZIL via ferramentas compatíveis com EVM ou que não atingiram o limite de transações não foram afetados diretamente por esta falha específica.
Qual a principal lição desta vulnerabilidade?
A lição central é a importância crítica da aleatoriedade em operações criptográficas. Falhas em geradores de números aleatórios ou na geração de nonces podem minar a segurança de chaves privadas. Isso reforça a necessidade de auditorias de segurança rigorosas e de uma compreensão profunda das garantias criptográficas em todas as camadas de uma aplicação, inclusive em hardware wallets.
Fontes
- cointelegraph.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 23 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

