Команда блокчейн-сети Zilliqa предупредила о критической уязвимости в приложении для аппаратных кошельков Ledger, которая позволяет злоумышленникам восстанавливать приватные ключи пользователей, используя общедоступные данные из блокчейна.
«Уязвимость приводит к генерации подписей с предсказуемо ослабленными эфемерными нонсами, из которых атакующий может восстановить приватный ключ подписавшего», — сообщила команда Zilliqa 22 июля 2026 года в официальном заявлении в X.
Что произошло и кого касается
Уязвимость была обнаружена после того, как из холодного кошелька была украдена нераскрытая сумма в токенах ZIL. 21 июля Zilliqa попросила криптовалютные биржи временно приостановить депозиты и выводы ZIL для предотвращения дальнейших потерь.
Под угрозой находятся пользователи, которые подписали минимум пять нативных транзакций Zilliqa с помощью устройства Ledger. Таких пользователей команда считает скомпрометированными и рекомендует дождаться дополнительных инструкций перед любыми действиями со средствами.
Важная деталь: пользователи, которые проводили транзакции с ZIL через EVM-совместимые инструменты, не пострадали. Уязвимость затрагивает только нативное приложение Zilliqa для Ledger.
Технические детали уязвимости
Проблема связана с механизмом генерации подписей в приложении. При создании цифровой подписи используется одноразовое случайное число (nonce). В уязвимой версии приложения эти nonce генерируются предсказуемым образом, что позволяет злоумышленникам, имея доступ к нескольким подписям одного пользователя в публичном блокчейне, математически восстановить его приватный ключ.
Для успешной атаки достаточно проанализировать пять транзакций пользователя, подписанных через уязвимое приложение Ledger. Все эти данные находятся в открытом доступе в блокчейне Zilliqa, что делает атаку потенциально массовой.
Меры реагирования и план исправления
Команда Zilliqa заявила, что защитные меры для предотвращения дальнейших потерь уже активированы. Разрабатывается скоординированный план устранения уязвимости, который будет опубликован в ближайшее время.
Исправленная версия приложения будет выпущена в координации с компанией Ledger. До выхода обновления пользователям рекомендуется воздержаться от операций с нативными токенами ZIL через Ledger-устройства.
Реакция рынка
Токен ZIL потерял 1,5% за последние 24 часа и 17% за неделю. На момент публикации новости цена торговалась на уровне $0,0024 по данным CoinMarketCap.
Что это значит для российских инвесторов
Если вы держите ZIL на аппаратном кошельке Ledger и совершали транзакции через нативное приложение Zilliqa — ваши средства под угрозой. Не предпринимайте никаких действий до официального руководства от команды проекта.
Российским инвесторам, использующим Ledger для хранения других криптовалют, беспокоиться не стоит — уязвимость затрагивает только приложение Zilliqa. Для торговли другими активами можно использовать биржи из нашего каталога бирж, поддерживающие работу с российскими пользователями, такие как Bybit или MEXC.
Этот инцидент — напоминание о том, что даже аппаратные кошельки не дают абсолютной гарантии безопасности, если в программном обеспечении присутствуют критические уязвимости. Следите за официальными каналами проектов и своевременно обновляйте ПО устройств.