Zcash-Gründer Zooko Wilcox bestätigte, dass der Sicherheitsforscher Taylor Hornby am 29. Mai eine kritische Fälschungs-Schwachstelle im Orchard Shielded Pool von Zcash entdeckt hat. Das Zcash Open Development Lab koordinierte eine Notfallreaktion, der Fix wurde am 2. Juni fertiggestellt — rund vier Tage von der Offenlegung bis zum Patch.
Shielded Labs verifizierte, dass der Bug real und ausnutzbar war, und zeigte, dass ein lokaler Test-Exploit unbegrenzte, nicht nachweisbare gefälschte ZEC erzeugen konnte. Da Orchards Datenschutz-Design Transaktionsdetails verbirgt, lässt sich kryptografisch nicht beweisen, ob die Schwachstelle vor dem Fix in der Produktion tatsächlich ausgenutzt wurde. Shielded Labs erklärte, eine vorherige Ausnutzung sei unwahrscheinlich — doch genau diese Unmöglichkeit, sie auszuschließen, ist die strukturelle Sorge.
Warum es wichtig ist
Shielded Pools sind Zcashs Aushängeschild und die technische Grundlage der These einer „Privacy Coin“. Ein Fälschungs-Bug auf der kryptografischen Schicht trifft das Kernversprechen: dass der Bestand an shielded ZEC vertrauenswürdig ist, ohne dem Emittenten vertrauen zu müssen. Das Fenster von vier Tagen zwischen Offenlegung und Patch war eng, doch die Frage in der Post-Mortem-Analyse — ob ein versierter Angreifer vor dem Fix still Münzen prägen konnte — lässt sich vom Protokoll selbst nicht beantworten. Diese Unsicherheit ist es, die einen gepatchten Bug von einem sauberen unterscheidet.
Marktauswirkungen
Shielded Labs prüft ein Netzwerk-Upgrade, das die Integrität des Orchard-Bestands rückwirkend verifizieren und beweisen soll, dass keine gefälschten ZEC ausgegeben wurden. $ZEC wird bei rund $443 gehandelt, ein Minus von 29 % in den letzten 24 Stunden, wobei der Rückgang zeitlich mit der Offenlegung zusammenfällt.
Häufig gestellte Fragen
-
Was genau war der Zcash-Orchard-Bug?
Eine kritische Schwachstelle im Orchard Shielded Pool von Zcash, offengelegt am 29. Mai, die Shielded Labs als real und ausnutzbar bestätigte. Ein lokaler Test-Exploit zeigte, dass vor dem Fix am 2. Juni unbegrenzte, nicht nachweisbare gefälschte ZEC erzeugt werden konnten.
-
Konnte der Bug vor dem Fix zur Erzeugung gefälschter ZEC genutzt werden?
Kryptografisch kann das niemand in die eine oder andere Richtung beweisen. Orchards Datenschutz-Design verbirgt Transaktionsdetails, sodass der Protokollcode die historische Supply-Integrität nicht verifizieren kann. Shielded Labs erklärte, eine vorherige Ausnutzung sei unwahrscheinlich — doch die Unsicherheit bleibt,…
-
Wer hat den Bug entdeckt, und wer hat ihn behoben?
Sicherheitsforscher Taylor Hornby entdeckte die Schwachstelle am 29. Mai. Das Zcash Open Development Lab koordinierte die Notfallreaktion, der Patch wurde am 2. Juni fertiggestellt — rund vier Tage von Offenlegung bis Fix.
-
Ist ein Zcash-Netzwerk-Upgrade geplant, um die Supply-Frage zu klären?
Shielded Labs prüft ein Netzwerk-Upgrade, das die Integrität des Orchard-Pools rückwirkend verifizieren und die Nichtexistenz gefälschter ZEC beweisen soll. Einen Zeitplan gibt es noch nicht.
-
Wie hat $ZEC auf die Offenlegung reagiert?
$ZEC wurde bei rund $443 gehandelt, ein Minus von 29 % in den 24 Stunden nach der Offenlegung — eine Bewegung, die sowohl den technischen Schweregrad des Bugs als auch die ungelöste Frage widerspiegelt, ob vor dem Patch gefälschte ZEC in Umlauf gelangten.