Zilliqa suspende las transacciones de ZIL tras una falla crítica en Ledger que data de 2019
0
0

Zilliqa congeló las transacciones nativas de ZIL después de detectar una vulnerabilidad crítica en su aplicación de Ledger, mientras investiga además el robo de fondos desde la billetera fría de un socio de intercambio.
***
- La aplicación de Ledger para Zilliqa mantuvo durante siete años un defecto en la generación de nonces que podía permitir recuperar claves privadas con cinco firmas.
- Zilliqa pidió a los exchanges detener temporalmente depósitos y retiros de ZIL tras el supuesto compromiso de una billetera fría, cuyo propietario aún no fue identificado.
- Upbit y Bitget aplicaron restricciones, mientras ZIL cayó aproximadamente 9% y la comunidad espera detalles verificados sobre ambos incidentes.
Zilliqa enfrenta una doble crisis de seguridad que afecta tanto a usuarios de dispositivos Ledger como a las operaciones de intercambio de su token nativo, ZIL. El proyecto suspendió las transacciones nativas después de detectar explotación activa de una vulnerabilidad en la aplicación de Ledger y solicitó restricciones temporales en varias plataformas.
Los dos incidentes tienen elementos diferentes y no existe, según la información disponible, una confirmación pública que los conecte directamente. El primero involucra la generación defectuosa de nonces en una aplicación de firma; el segundo corresponde al supuesto robo de ZIL desde la billetera fría de un socio de intercambio no identificado.
Una crisis con dos frentes de seguridad
Las redes de criptomonedas dependen de varios niveles de seguridad. La blockchain registra las transacciones, las aplicaciones preparan y firman operaciones, y los exchanges administran claves y procesos internos para custodiar los activos de sus clientes.
Un problema en cualquiera de esas capas puede generar consecuencias distintas. Una falla en la red puede afectar la producción de bloques, mientras que un error en una herramienta de firma puede comprometer claves privadas sin alterar el funcionamiento básico de la cadena.
En este caso, Zilliqa afirmó que la vulnerabilidad de Ledger no se encontraba en la blockchain ni en la seguridad central del hardware de Ledger. El defecto estaba en la aplicación compañera que conecta el dispositivo con la red de Zilliqa durante determinadas operaciones.
El proyecto también informó sobre un robo de ZIL desde una billetera fría controlada por un socio de intercambio. Hasta ahora, no ha publicado el nombre de la empresa, el monto sustraído ni el método exacto utilizado por el atacante.
La falta de información completa elevó la incertidumbre entre operadores y usuarios. Las restricciones aplicadas por exchanges buscan reducir riesgos mientras continúan las investigaciones, pero también limitan temporalmente la movilidad del token.
La vulnerabilidad en la aplicación de Ledger
La falla estuvo presente en todas las versiones de la aplicación de Ledger para Zilliqa desde su lanzamiento en 2019. Según el reporte de Crypto Briefing, el equipo detectó explotación activa el 19 de julio de 2026.
Dos días después, los desarrolladores aislaron la causa raíz y suspendieron de inmediato las transacciones nativas de ZIL. La medida pretende impedir nuevas firmas con la aplicación comprometida mientras Zilliqa y Ledger preparan una solución.
El defecto afectaba la manera en que la aplicación generaba nonces para firmas EC-Schnorr durante transacciones nativas. Un nonce es un valor temporal que debe ser impredecible para evitar que terceros reconstruyan información relacionada con la clave privada.
En este caso, los 64 bits más significativos del nonce efímero permanecían fijados en cero. El problema surgía por un manejo incorrecto de una copia de 32 bytes dentro de un búfer de aleatoriedad de 40 bytes.
La predictibilidad parcial debilitaba el mecanismo criptográfico. Un atacante con acceso a cinco o más firmas afectadas podía analizar los datos públicos de la cadena y utilizar una técnica de reducción de redes para recuperar matemáticamente la clave privada.
Las firmas de blockchain son visibles para cualquier observador que consulte la red. Por eso, el atacante no necesariamente necesitaba acceso físico al dispositivo Ledger ni a los archivos privados del usuario para intentar aprovechar la vulnerabilidad.
La exposición no afecta a los SDK de Zilliqa conocidos, incluidos zilliqa-js, gozilliqa-sdk y pyzil. Las transacciones compatibles con EVM procesadas mediante Ledger tampoco estarían comprometidas, porque utilizan una rutina de firma diferente.
Qué deben hacer los usuarios afectados
Zilliqa recomendó retirar por completo las claves comprometidas, en lugar de transferirlas a otra dirección. La advertencia responde a un riesgo específico: si un atacante ya derivó la clave privada, puede adelantarse a cualquier movimiento realizado por el propietario legítimo.
Enviar los fondos desde una dirección posiblemente expuesta no garantiza su protección. El atacante podría observar la operación, utilizar la misma clave y transmitir una transacción con prioridad suficiente para apropiarse de los activos.
El procedimiento recomendado consiste en generar claves completamente nuevas mediante un método seguro. Después, los usuarios deben considerar las claves antiguas como permanentemente inutilizadas, incluso si todavía conservan fondos en esas direcciones.
Los usuarios con ZIL en un dispositivo Ledger deben evitar cualquier intento de mover fondos mediante la aplicación afectada. La recomendación permanece vigente hasta que Zilliqa publique instrucciones oficiales sobre el proceso de migración y una aplicación corregida.
La suspensión de transacciones nativas no implica que todos los componentes de Zilliqa hayan dejado de funcionar. El alcance descrito se concentra en las operaciones nativas firmadas con la aplicación vulnerable, mientras que las transacciones EVM utilizan una ruta distinta.
Sin embargo, la ausencia de una aplicación parcheada, auditada y verificada mantiene congeladas las operaciones que dependen de esa herramienta. La coordinación técnica entre Zilliqa y Ledger será necesaria antes de restablecer la actividad normal.
El robo desde una billetera fría
En un incidente separado, Zilliqa pidió a los exchanges que suspendieran temporalmente los depósitos y retiros de ZIL. La solicitud llegó después de que un socio reportara el supuesto compromiso de una billetera fría desde la que se habrían sustraído tokens.
El proyecto comunicó que comenzó una investigación junto con el socio afectado y otras partes relevantes. La organización indicó que busca establecer la causa raíz y determinar el alcance total del incidente.
La cantidad de ZIL robada, su valor y la identidad del exchange no han sido divulgados. Zilliqa tampoco informó si los fondos se trasladaron a otras direcciones o llegaron a plataformas centralizadas.
Crypto.news informó que Bitget suspendió los depósitos y retiros en la red de Zilliqa el 20 de julio a las 18:15, según la hora UTC+8. El exchange describió la medida como mantenimiento de billetera y no vinculó públicamente ese aviso con el robo.
Las restricciones de los exchanges no detienen necesariamente las transacciones entre direcciones dentro de la blockchain. En cambio, impiden que los clientes depositen o retiren ZIL mediante las plataformas participantes hasta que concluyan sus verificaciones.
La caída aproximada de 9% en el precio de ZIL reflejó la presión inmediata sobre el sentimiento del mercado. CoinGecko situó el token cerca de USD $0,00254 al momento de la cobertura, aunque los precios pueden cambiar rápidamente.
El almacenamiento en frío reduce la exposición permanente a internet, pero no elimina todos los riesgos. Los dispositivos de firma, los controles internos, el acceso a las claves y los procesos de autorización también pueden convertirse en puntos de ataque.
Preguntas abiertas y efecto sobre el mercado
La prioridad de los investigadores consiste en determinar si el robo del socio de intercambio se relacionó con una clave privada sustraída, un sistema de firma comprometido u otra falla operativa. La información pública disponible todavía no permite establecerlo.
La publicación de direcciones de billetera y registros de transacciones permitiría evaluar de forma independiente el monto robado y el movimiento de los fondos. Hasta que esos datos aparezcan, cualquier estimación adicional carecería de respaldo verificable.
El episodio también reaviva el debate sobre la seguridad de las billeteras frías. El almacenamiento fuera de línea protege frente a ciertos ataques remotos, pero las autorizaciones humanas y los sistemas que preparan las transacciones siguen siendo objetivos relevantes.
Un antecedente citado en la cobertura ocurrió en febrero de 2025, cuando Bybit perdió aproximadamente USD $1.400 millones después de que atacantes comprometieran el proceso de transacción de una billetera fría. Ese caso mostró que el riesgo puede concentrarse en la operación y no solo en el dispositivo.
Otro incidente mencionado involucró aproximadamente USD $520.000 vinculados con actividades de Polymarket. La cobertura señaló que el caso se relacionó con una clave privada comprometida de una billetera utilizada para operaciones internas, no con los contratos centrales de la plataforma.
Zilliqa también ha enfrentado problemas técnicos anteriores. En septiembre de 2024, el proyecto anunció una solución permanente después de que un error interrumpiera la producción de bloques, aunque esos problemas no han sido vinculados públicamente con el robo actual.
La red lanzó su mainnet en 2019 y se hizo conocida por utilizar sharding para dividir el procesamiento de transacciones entre grupos de nodos. ZIL funciona como activo nativo y se utiliza para pagar tarifas y participar en contratos inteligentes.
Por ahora, los operadores deben vigilar los comunicados oficiales de Zilliqa, Ledger y los exchanges involucrados. La reapertura de depósitos y retiros dependerá de las investigaciones, de la corrección técnica y de la confianza que logren recuperar los participantes.
Imagen de Unsplash.
Este artículo fue escrito por un redactor de contenido de IA.
0
0
Securely connect the portfolio you’re using to start.






