Команда блокчейн-сети Zilliqa сообщила о серьезной уязвимости в приложении для аппаратных кошельков Ledger, позволяющей злоумышленникам восстанавливать приватные ключи пользователей, используя общедоступные данные из блокчейна.

«Уязвимость приводит к генерации подписей с предсказуемо ослабленными эфемерными нонсами, что позволяет атакующему восстановить приватный ключ подписавшего», — отметила команда Zilliqa 22 июля 2026 года в официальном заявлении в X.

Что произошло и кого это касается

Уязвимость была выявлена после кражи нераскрытой суммы токенов ZIL из холодного кошелька. 21 июля Zilliqa обратилась к криптовалютным биржам с просьбой временно приостановить депозиты и выводы ZIL, чтобы предотвратить дальнейшие потери.

Под угрозой находятся пользователи, которые подписали как минимум пять нативных транзакций Zilliqa с помощью устройства Ledger. Команда считает таких пользователей скомпрометированными и рекомендует дождаться дополнительных инструкций перед любыми действиями со своими средствами.

Важно отметить, что пользователи, проводившие транзакции с ZIL через EVM-совместимые инструменты, не пострадали. Уязвимость затрагивает только нативное приложение Zilliqa для Ledger.

Технические детали уязвимости

Проблема связана с механизмом генерации подписей в приложении. При создании цифровой подписи используется одноразовое случайное число (nonce). В уязвимой версии приложения эти nonce генерируются предсказуемым образом, что позволяет злоумышленникам, имея доступ к нескольким подписям одного пользователя в публичном блокчейне, математически восстановить его приватный ключ.

Для успешной атаки достаточно проанализировать пять транзакций пользователя, подписанных через уязвимое приложение Ledger. Все эти данные доступны в открытом доступе в блокчейне Zilliqa, что делает атаку потенциально массовой.

Меры реагирования и план исправления

Команда Zilliqa сообщила, что уже активированы защитные меры для предотвращения дальнейших потерь. В настоящее время разрабатывается скоординированный план устранения уязвимости, который будет опубликован в ближайшее время.

Исправленная версия приложения будет выпущена в сотрудничестве с компанией Ledger. До выхода обновления пользователям рекомендуется воздержаться от операций с нативными токенами ZIL через устройства Ledger.

Реакция рынка

Токен ZIL снизился на 1,5% за последние 24 часа и на 17% за неделю. На момент публикации новостей цена составляла $0,0024 по данным CoinMarketCap.

Что это значит для российских инвесторов

Если вы храните ZIL на аппаратном кошельке Ledger и совершали транзакции через нативное приложение Zilliqa — ваши средства под угрозой. Не предпринимайте никаких действий до получения официальных указаний от команды проекта.

Российским инвесторам, использующим Ledger для хранения других криптовалют, беспокоиться не стоит — уязвимость затрагивает только приложение Zilliqa. Для торговли другими активами можно использовать биржи из нашего каталога, поддерживающие работу с российскими пользователями, такие как Bybit или MEXC.

Этот инцидент подчеркивает, что даже аппаратные кошельки не обеспечивают абсолютную безопасность, если в программном обеспечении имеются критические уязвимости. Следите за официальными каналами проектов и своевременно обновляйте ПО устройств.