Patrocinado por Money on Chain BTC $65.579,00 ▼ 1,4% ETH $1.915,65 ▼ 1,3% USDT $0,9992 ▼ 0,0% BNB $569,57 ▼ 1,3% USDC $0,9999 ▲ 0,0% XRP $1,14 ▼ 0,4% SOL $77,17 ▼ 1,6% TRX $0,3296 ▲ 0,5% FIGR_HELOC $1,01 ▲ 0,5% HYPE $58,45 ▼ 6,7% DOC $0,9907 ▼ 0,3% BPRO $76.488,00 ▼ 1,2% Fear & Greed 33 · Miedo

Vulnerabilidad en la app de Zilliqa para Ledger permite robar claves privadas con datos on-chain

Una vulnerabilidad en la app de Zilliqa para Ledger permite a atacantes reconstruir claves privadas con datos on-chain. El proyecto pide mover fondos de inmediato.

Haznos tu fuente preferida en Google
Vulnerabilidad en Zilliqa expone las claves privadas de billeteras Ledger

Una vulnerabilidad en Zilliqa ha puesto en riesgo los fondos de sus usuarios: una falla en la aplicación de Zilliqa para dispositivos Ledger permite que un atacante reconstruya la clave privada de un firmante utilizando información que está disponible públicamente en la cadena de bloques. El problema afecta directamente a quienes usaron esa integración para firmar transacciones desde una billetera de hardware.

El equipo del proyecto reconoció el fallo y pidió a los afectados mover sus activos de inmediato. En un comunicado difundido en su cuenta de X, Zilliqa advirtió que cualquier dirección que haya firmado transacciones mediante la app de Ledger comprometida debe considerarse en peligro, incluso si todavía no ha registrado movimientos sospechosos.

Cómo funciona la vulnerabilidad en Zilliqa

El riesgo nace de la forma en que la aplicación gestionaba la generación de firmas criptográficas. En los esquemas de firma digital que emplean la mayoría de las blockchains, cada firma utiliza un valor aleatorio único, conocido como nonce. Si ese valor se reutiliza o se genera de manera predecible, un observador externo puede combinar dos firmas distintas con datos que ya están registrados públicamente en la red y despejar matemáticamente la clave privada.

Publicidad

Ese es justamente el escenario que describe el aviso: la clave privada —la credencial secreta que da control total sobre los fondos de una dirección— puede reconstruirse sin necesidad de acceder físicamente al dispositivo ni de engañar al usuario con un enlace malicioso. Basta con analizar las transacciones que la víctima ya publicó en la cadena.

La gravedad del caso radica en que las billeteras de hardware como Ledger se promocionan precisamente por mantener la clave privada aislada y fuera de línea. Cuando la falla está en la aplicación que traduce las órdenes hacia la blockchain y no en el chip seguro del dispositivo, esa capa de protección deja de ser efectiva. Para el usuario final, el resultado es el mismo: pérdida potencial del control sobre sus criptomonedas.

Qué deben hacer los usuarios afectados

La recomendación inmediata es trasladar todos los fondos desde cualquier dirección de Zilliqa que se haya operado a través de la app de Ledger hacia una billetera nueva, generada con un método no comprometido. Las direcciones expuestas deben tratarse como quemadas: no conviene volver a usarlas ni recibir nuevos depósitos en ellas, porque la clave ya podría estar en manos de terceros.

  • Revisar si se firmaron transacciones de ZIL usando la aplicación de Zilliqa en un dispositivo Ledger.
  • Crear una dirección nueva sin relación con el software afectado.
  • Transferir los saldos a esa dirección lo antes posible.
  • Vigilar movimientos no autorizados en las direcciones antiguas.

El episodio vuelve a poner el foco en un punto incómodo del sector: la seguridad de una billetera no depende solo del hardware, sino de todo el software que lo acompaña. Un análisis reciente sobre wallets de hardware tipo tarjeta ya señalaba que el diseño físico es apenas una parte de la ecuación frente a las amenazas modernas.

El contexto para Zilliqa y su token ZIL

Zilliqa es una blockchain de capa 1 lanzada en 2019 que se dio a conocer por su enfoque en el sharding, una técnica que divide la red en fragmentos para procesar transacciones en paralelo y escalar el rendimiento. Su token nativo, ZIL, cotiza en los principales mercados y arrastra una capitalización muy inferior a la de sus máximos históricos, según los datos de seguimiento de mercado.

Incidentes de este tipo tienden a golpear la confianza en el corto plazo, sobre todo en proyectos de menor liquidez, donde una salida masiva de fondos puede amplificar la presión sobre el precio. Todavía no hay una cifra pública sobre montos sustraídos ni sobre el número de direcciones afectadas.

La reutilización de nonces no es un problema nuevo ni exclusivo de Zilliqa. Es una de las fallas clásicas en la implementación de firmas digitales y ha provocado pérdidas en otros contextos del sector cripto y fuera de él. Que reaparezca en 2024 en una integración con un fabricante de hardware tan conocido subraya lo difícil que resulta auditar cada eslabón de la cadena de firma.

La seguridad de las billeteras sigue siendo uno de los frentes más delicados del sector, y episodios como este recuerdan que la autocustodia exige revisar no solo dónde se guardan las claves, sino cómo se generan las firmas que las exponen.

Escrito por Franklin Roldan

Fundador de CriptoTendencias (2017) y CMO de mimLABS. Une marketing, Bitcoin y tecnología para hacer las criptomonedas entendibles para cualquiera, sin tecnicismos ni promesas vacías.

Ver todos sus artículos →

El mercado en tu correo, cada mañana

Resumen diario de lo que de verdad mueve el precio, sin ruido ni promesas. Gratis.