Binance migra ZIL para Zilliqa EVM após falha
A Binance vai migrar, na proporção de 1 para 1, os saldos de ZIL da rede legada para a Zilliqa EVM. A corretora executará todo o processo técnico para os clientes que mantêm o saldo na plataforma. Enquanto isso, depósitos e saques pela rede antiga permanecem suspensos desde 5 de agosto, à 1h UTC.
Depois da migração, a Binance abrirá depósitos e saques de ZIL pela Zilliqa EVM sem publicar outro anúncio. Por outro lado, a plataforma encerrará o suporte às operações feitas pela rede legada. Ainda assim, negociações à vista, margem, futuros e produtos Binance Earn com ZIL continuarão disponíveis.
Migração ocorre após vulnerabilidade no aplicativo Ledger
A mudança ocorre após uma falha no aplicativo da Zilliqa para Ledger afetar transações nativas sem compatibilidade com EVM. O defeito atingiu assinaturas Schnorr geradas por dispositivos Ledger. Dessa forma, terceiros poderiam reconstruir algumas chaves privadas a partir de assinaturas públicas. A exposição não afetou as transações realizadas na Zilliqa EVM.
Cada assinatura Schnorr exige um número secreto aleatório, conhecido como nonce. No entanto, o aplicativo copiava incorretamente os dados gerados para o buffer de assinatura. A análise divulgada em 20 de agosto mostrou que o erro zerava os 64 bits superiores de cada nonce. Com isso, as assinaturas deixavam de oferecer a aleatoriedade necessária.
Contas expostas e saldos roubados
Como resultado, um invasor poderia reconstruir uma chave privada após reunir várias assinaturas públicas da mesma conta. O defeito existiu em todas as versões do aplicativo lançadas entre 2019 e 2026. A Zilliqa informou que o primeiro roubo comprovado ocorreu em 4 de março. O dado indica que a exploração começou meses antes da suspensão da rede legada.
A atividade suspeita aumentou em julho, quando a KuCoin notificou a Zilliqa sobre transações incomuns em uma cold wallet. Na ocasião, a rede desativou as transações legadas em 20 de julho. Em seguida, a equipe iniciou a investigação técnica do incidente. Logo depois, em 21 de julho, os desenvolvedores identificaram a causa do problema.
O projeto confirmou o roubo de pelo menos 683,13 milhões de ZIL em 66 transações. Além disso, a investigação identificou 6.772 contas expostas e 51 contas drenadas. Esses números representam apenas os casos mínimos confirmados. Portanto, outras contas vulneráveis ainda podem surgir durante as análises.
As transações da Zilliqa EVM não sofreram impacto. Já as carteiras de software que utilizam os kits de desenvolvimento compatíveis geravam nonces corretamente. Da mesma forma, o problema não expôs as frases de recuperação armazenadas nos dispositivos Ledger. Assim, a vulnerabilidade ficou restrita às assinaturas produzidas pelo aplicativo afetado.
Corretoras transferem saldos para endereços EVM
Corrigir o aplicativo Ledger impede a criação de novas assinaturas fracas. Contudo, a atualização não protege chaves já expostas por assinaturas registradas permanentemente na blockchain. Por isso, a Zilliqa decidiu encerrar o sistema legado de transações sem EVM. Nesse processo, o protocolo reassociará os saldos a endereços EVM.
As migrações das corretoras ocorrem em lotes, pois cada plataforma precisa fornecer e verificar seus endereços de carteira EVM. Afinal, a mudança exige coordenação técnica entre a rede e as empresas responsáveis pela custódia. O primeiro hard fork ocorreu em 2 de setembro. Ele incluiu KuCoin, MEXC, OKCoin, Binance US, Bitvavo, Korbit, Indodax, Bitrue, WhiteBIT, CoinSpot e CoinSwitch.
Posteriormente, a rede havia programado o segundo hard fork para 22 de setembro. O lote reunia CoinEx, HTX, Bitkub, GOPAX, Coinone, OKX, LBank, Crypto.com, Gate, Paribu, CEX.IO e Bitget. Já Bybit e Bithumb deveriam integrar uma terceira rodada. Agora, a Binance também confirmou a migração de sua infraestrutura.
Autocustódia terá ferramenta baseada em provas
Detentores que guardam ZIL em carteiras legadas próprias usarão uma rota separada de migração. Para isso, a Zilliqa desenvolveu um sistema baseado em provas de conhecimento zero. Assim, o usuário poderá comprovar a posse de um endereço antigo e transferir o saldo para um endereço EVM. Em paralelo, o processo evitará o compartilhamento da frase-semente ou da chave privada.
A equipe concluiu a auditoria da ferramenta de migração e planejou testes internos após a revisão de segurança. Depois, o lançamento deveria ocorrer em 22 de setembro, junto com a ativação de um contrato de garantia. Naquele momento, a Zilliqa alertou os usuários contra movimentações feitas com chaves legadas expostas. Ainda assim, a ferramenta não recuperará automaticamente os valores que invasores já retiraram.
Quando um invasor reconstrói uma chave privada, ele e o titular legítimo conseguem assinar transações. Portanto, a rede bloqueou as operações legadas de todos os usuários, inclusive das contas sem exposição confirmada. Desse modo, os hard forks das corretoras não restaurarão os saldos roubados.
Zilliqa EVM assume papel central na rede
A Zilliqa trabalha com corretoras e autoridades para rastrear os valores roubados. Paralelamente, as equipes identificaram e congelaram uma conta usada para liquidar parte dos recursos. O projeto também coopera com a Polícia de Singapura e um escritório de advocacia. O objetivo é apoiar o processo de recuperação dos saldos desviados.
A equipe propôs uma votação comunitária sobre mudanças na tokenomia do ZIL. Entre as opções, está uma possível emissão para compensar detentores afetados. Caso avance, a proposta de governança detalhará critérios de elegibilidade, valores e mecanismos. Qualquer emissão adicional, porém, alteraria a oferta de ZIL.
A transição para a infraestrutura EVM começou antes do incidente. A Zilliqa 2.0 entrou em operação em junho de 2025, com compatibilidade total com EVM e consenso por prova de participação. Agora, a falha no aplicativo Ledger acelerou a retirada definitiva da infraestrutura legada. A Zilliqa EVM passa, assim, a concentrar as principais operações da rede.
Conforme o comunicado da Binance, a migração ocorrerá automaticamente para os clientes da plataforma. A equipe enviou a correção do aplicativo Ledger em 24 de julho, e um engenheiro da Ledger integrou o código em 27 de julho. A versão corrigida restaura a geração completa de nonces. Entretanto, os usuários ainda precisam retirar de uso as chaves que a falha já expôs.
| | Receba nossas últimas notícias em primeira mão. Adicione-nos como sua fonte preferida no Google e toque em “Favorito” para priorizar nossas atualizações. |
|---|