Patrocinado por Money on Chain BTC $64.119,00 ▼ 1,0% ETH $1.863,31 ▼ 1,3% USDT $0,9992 ▲ 0,0% BNB $561,82 ▼ 0,8% USDC $0,9996 ▲ 0,0% XRP $1,09 ▼ 1,8% SOL $73,93 ▼ 2,6% TRX $0,3303 ▲ 1,2% FIGR_HELOC $1,04 ▲ 3,4% WBT $55,90 ▼ 1,0% DOC $0,9938 ▼ 0,1% BPRO $80.158,00 ▲ 2,2% Fear & Greed 28 · Miedo

Vulnerabilidad de Ledger permite reconstruir claves privadas de Zilliqa con solo cinco firmas

Zilliqa suspendió sus transacciones nativas tras detectar una vulnerabilidad de Ledger que permite reconstruir una clave privada a partir de apenas cinco firmas Schnorr en segundos.

Haznos tu fuente preferida en Google
Cartera de hardware afectada por una vulnerabilidad de Ledger que expone claves privadas

Una vulnerabilidad de Ledger que habría permanecido oculta durante siete años dejó al descubierto un fallo capaz de reconstruir una clave privada a partir de apenas cinco firmas. El problema, revelado esta semana, obligó a la red Zilliqa a suspender sus transacciones nativas para evitar que atacantes exploten el error mientras se despliega una solución.

Según la divulgación de seguridad publicada por el proyecto, cerca de cinco firmas generadas con la misma clave privada aportarían suficiente información como para reconstruir esa clave en cuestión de segundos. El fallo no está en el protocolo de Zilliqa en sí, sino en la forma en que la aplicación de Zilliqa para dispositivos Ledger genera las firmas.

En qué consiste la vulnerabilidad de Ledger

El error se limita a las firmas de tipo Schnorr creadas para transacciones nativas —no compatibles con la Máquina Virtual de Ethereum (EVM)— a través de la app de Zilliqa en las carteras físicas de Ledger. Una firma criptográfica es la prueba matemática que autoriza cada movimiento de fondos; en teoría, observar varias firmas no debería revelar nada sobre la clave que las produjo.

Publicidad

El defecto rompe esa premisa. Al parecer, la generación de firmas empleaba valores que no eran lo suficientemente aleatorios, un problema clásico en implementaciones de firmas basadas en curvas elípticas. Cuando el componente aleatorio de cada firma se repite o guarda relación matemática con los demás, un atacante que recopile un puñado de firmas del mismo firmante puede plantear un sistema de ecuaciones y despejar la clave privada.

El resultado es un escenario delicado: la única manera de mover fondos desde una dirección comprometida es firmar una nueva transacción, pero cada firma adicional agrava la exposición en lugar de resolverla. Por eso Zilliqa optó por congelar las transacciones nativas antes que arriesgarse a que los usuarios revelaran, sin saberlo, sus propias claves al intentar ponerse a salvo.

Por qué las carteras físicas no son infalibles

El episodio recuerda que un dispositivo de hardware protege la clave privada de la exposición directa, pero no garantiza que el software que corre sobre él esté libre de errores. Las carteras físicas mantienen la clave aislada dentro de un chip seguro y evitan que quede expuesta a una computadora conectada a internet; sin embargo, la lógica que arma y firma cada transacción sigue siendo código, y el código puede fallar.

Casos como este alimentan el debate sobre la seguridad en el manejo de activos digitales, un terreno donde los usuarios ya lidian con estafas de suplantación y tokens falsos. Hace poco, por ejemplo, Robinhood tuvo que advertir sobre un token falso que circulaba con su nombre, una muestra de los frentes abiertos que enfrentan tanto plataformas como tenedores.

La industria también destina recursos crecientes a blindar la criptografía subyacente. Un consorcio de firmas como BlackRock, Coinbase y Strategy comprometió fondos para proteger a Bitcoin frente a la amenaza de la computación cuántica, lo que ilustra que las defensas criptográficas exigen mantenimiento y revisión constantes, no una configuración que se da por resuelta.

Recomendaciones para los usuarios afectados

Zilliqa pidió a los usuarios seguir únicamente sus canales oficiales para conocer los pasos de mitigación y desconfiar de instrucciones que lleguen por otras vías, ya que los anuncios de incidentes de seguridad suelen ser aprovechados por estafadores que se hacen pasar por soporte técnico.

Mientras dura la suspensión, conviene tener presentes algunas cautelas generales:

  • No firmar transacciones nativas de Zilliqa desde el dispositivo afectado hasta que exista una corrección verificada.
  • Verificar cualquier comunicación en las cuentas oficiales del proyecto antes de actuar.
  • Preparar, si el equipo lo indica, la migración de fondos hacia una dirección nueva generada de forma segura una vez que se habilite el procedimiento.

La vulnerabilidad no afectaría a las transacciones compatibles con EVM ni a otras aplicaciones ajenas al flujo específico señalado, según la información divulgada. Aun así, la magnitud del problema —una clave completa reconstruible con cinco firmas— coloca la atención sobre cuánto tiempo pueden pasar inadvertidos los fallos criptográficos en herramientas de uso cotidiano.

Ni Ledger ni Zilliqa han detallado públicamente el alcance total de las direcciones potencialmente comprometidas ni si hubo fondos sustraídos. La respuesta de ambos equipos en los próximos días definirá si el incidente se resuelve como un susto contenido o deriva en pérdidas para los tenedores que operaron firmas nativas durante ese periodo.

Escrito por Alberto Guerrero Montilla

Peligroso idealista venezolano. Embajador y empresario blockchain. Block Producer, filántropo y activista. Que la blockchain construya nuestro futuro.

Ver todos sus artículos →

El mercado en tu correo, cada mañana

Resumen diario de lo que de verdad mueve el precio, sin ruido ni promesas. Gratis.