Ein von Shielded Labs beauftragter Sicherheitsforscher hat eine kritische Schwachstelle im Orchard-Shielded-Transaktionspool von Zcash aufgedeckt, die laut der Organisation am Donnerstag öffentlich gemacht wurde und ausgenutzt worden wäre, um „unbegrenzt, nicht nachweisbares gefälschtes ZEC" zu prägen. Der Ingenieur Taylor Hornby entdeckte den Fehler am 29. Mai mithilfe des neu veröffentlichten Modells Opus 4.8 von Anthropic nach einer monatelangen Prüfung des Protokolls. Der Bug wurde am 1. Juni gepatcht — er war jedoch seit der Aktivierung von Orchard im Mai 2022 live.
Die Schwachstelle rührte von einem „unterbestimmten" Element des Orchard-Zero-Knowledge-Schaltkreises, das es ermöglichte, beliebige falsche Eingaben in eine Elliptische-Kurven-Multiplikation einzuspeisen und trotzdem die Beweisverifizierung zu bestehen. Hornby entwickelte einen vollständigen Exploit und bestätigte ihn in einer lokalen Regtest-Umgebung, so Shielded Labs. Zcash (ZEC) fiel innerhalb von 24 Stunden nach der Veröffentlichung um 31 % auf $409.64, wobei der Großteil des Rückgangs in den fünf Stunden nach dem Post konzentriert war.
Warum das wichtig ist
Orchard ist Zcashs Flaggschiff-Datenschutzprimitive — der Shielded-Pool, der es Nutzern ermöglicht, ZEC mit vollständiger Zero-Knowledge-Vertraulichkeit zu senden und zu empfangen. Ein Bug in seinem Schaltkreis ist kein peripherer Softwarefehler; es ist ein Mangel im kryptografischen Kern, der die Integrität des Angebots des Pools garantiert. Die Offenlegung kommt zu einem Zeitpunkt, an dem Zcash-Entwickler daran arbeiten, das Protokoll nach Jahren rückläufiger Nutzungsanteile wiederzubeleben, und die Optik einer fast drei Jahre alten Schwachstelle im Datenschutz-Stack wird dieses Narrativ unabhängig vom Patch-Zeitplan belasten.
Die Entdeckung ist zudem einer der ersten hochkarätigen Fälle, in denen ein Frontier-KI-Modell eingesetzt wurde, um produktionsreife Zero-Knowledge-Kryptografie zu knacken. Hornby kombinierte Opus 4.8 mit einer maßgeschneiderten Testumgebung und Prompt-Engineering — ein Workflow, der nach Darstellung von Shielded Labs möglicherweise schneller war als böswillige Akteure, die nun Zugriff auf dieselben Werkzeuge haben.
Auswirkungen auf den Markt
Der Kursrückgang von 31 % ist die schärfste eintägige Bewegung, die ZEC in jüngster Zeit verzeichnet hat, und zeigt, dass der Markt die Offenlegung eines nicht ausgenutzten, aber ausnutzbaren Supply-Integrity-Bugs eher als Beinahe-Vorfall denn als saubere Rettung behandelt.
Häufig gestellte Fragen
-
Was war die Zcash-Orchard-Schwachstelle?
Ein Fehler im Orchard-Zero-Knowledge-Schaltkreis von Zcash ermöglichte es, beliebige falsche Eingaben in eine Elliptische-Kurven-Multiplikation einzuspeisen und die Beweisverifizierung zu bestehen. Laut Shielded Labs hätte dies ausgenutzt werden können, um „unbegrenzt, nicht nachweisbares gefälschtes ZEC" im…
-
Wie lange war der Zcash-Bug live, bevor er gepatcht wurde?
Die Schwachstelle bestand seit der Aktivierung von Orchard im Mai 2022 und wurde erst am 1. Juni 2026 gepatcht — fast vier Jahre nach dem Start des Shielded-Pools.
-
Wer hat die Zcash-Schwachstelle entdeckt und wie?
Der Sicherheitsingenieur Taylor Hornby, von Shielded Labs mit der Prüfung des Protokolls beauftragt, fand den Bug am 29. Mai mithilfe des Opus-4.8-Modells von Anthropic in Kombination mit einer maßgeschneiderten KI-Testumgebung und Prompt-Engineering.
-
Wurde die Zcash-Schwachstelle vor dem Patch tatsächlich ausgenutzt?
Shielded Labs erklärte, eine Ausnutzung vor der Entdeckung sei unwahrscheinlich, da der Fehler jahrelang von führenden Kryptografen übersehen wurde. Die Datenschutz-Eigenschaften von Orchard machen es jedoch schwierig, eine historische Ausnutzung sicher auszuschließen.
-
Was schlägt Zcash als Reaktion auf den Bug vor?
Shielded Labs prüft ein Netzwerk-Upgrade, das es jedem ermöglichen soll, die Integrität des Zcash-Angebots zu verifizieren, einen neuen Shielded-Pool einzuführen und Turnstile-Accounting für alle Coins im Orchard-Pool durchzusetzen.