Команда блокчейн-сети Zilliqa сообщила о серьезной уязвимости в приложении для аппаратных кошельков Ledger, позволяющей злоумышленникам восстанавливать приватные ключи пользователей, используя общедоступные данные из блокчейна.
«Уязвимость приводит к генерации подписей с предсказуемо ослабленными эфемерными нонсами, что позволяет атакующему восстановить приватный ключ подписавшего», — отметила команда Zilliqa 22 июля 2026 года в официальном заявлении в X.
Что произошло и кого это касается
Уязвимость была выявлена после кражи нераскрытой суммы токенов ZIL из холодного кошелька. 21 июля Zilliqa обратилась к криптовалютным биржам с просьбой временно приостановить депозиты и выводы ZIL, чтобы предотвратить дальнейшие потери.
Под угрозой находятся пользователи, которые подписали как минимум пять нативных транзакций Zilliqa с помощью устройства Ledger. Команда считает таких пользователей скомпрометированными и рекомендует дождаться дополнительных инструкций перед любыми действиями со своими средствами.
Важно отметить, что пользователи, проводившие транзакции с ZIL через EVM-совместимые инструменты, не пострадали. Уязвимость затрагивает только нативное приложение Zilliqa для Ledger.
Технические детали уязвимости
Проблема связана с механизмом генерации подписей в приложении. При создании цифровой подписи используется одноразовое случайное число (nonce). В уязвимой версии приложения эти nonce генерируются предсказуемым образом, что позволяет злоумышленникам, имея доступ к нескольким подписям одного пользователя в публичном блокчейне, математически восстановить его приватный ключ.
Для успешной атаки достаточно проанализировать пять транзакций пользователя, подписанных через уязвимое приложение Ledger. Все эти данные доступны в открытом доступе в блокчейне Zilliqa, что делает атаку потенциально массовой.
Меры реагирования и план исправления
Команда Zilliqa сообщила, что уже активированы защитные меры для предотвращения дальнейших потерь. В настоящее время разрабатывается скоординированный план устранения уязвимости, который будет опубликован в ближайшее время.
Исправленная версия приложения будет выпущена в сотрудничестве с компанией Ledger. До выхода обновления пользователям рекомендуется воздержаться от операций с нативными токенами ZIL через устройства Ledger.
Реакция рынка
Токен ZIL снизился на 1,5% за последние 24 часа и на 17% за неделю. На момент публикации новостей цена составляла $0,0024 по данным CoinMarketCap.
Что это значит для российских инвесторов
Если вы храните ZIL на аппаратном кошельке Ledger и совершали транзакции через нативное приложение Zilliqa — ваши средства под угрозой. Не предпринимайте никаких действий до получения официальных указаний от команды проекта.
Российским инвесторам, использующим Ledger для хранения других криптовалют, беспокоиться не стоит — уязвимость затрагивает только приложение Zilliqa. Для торговли другими активами можно использовать биржи из нашего каталога, поддерживающие работу с российскими пользователями, такие как Bybit или MEXC.
Этот инцидент подчеркивает, что даже аппаратные кошельки не обеспечивают абсолютную безопасность, если в программном обеспечении имеются критические уязвимости. Следите за официальными каналами проектов и своевременно обновляйте ПО устройств.
