Der Zcash-Gründer Zooko hat eine kritische Fälschungsschwachstelle im Orchard-Shielded-Pool von Zcash offengelegt, die es einem Angreifer ermöglicht hätte, unbegrenzte, nicht erkennbare $ZEC zu prägen. Der Bug wurde am 29. Mai identifiziert, ein Fix wurde bis zum 2. Juni ausgeliefert; die Offenlegung ist nun öffentlich.
Warum das wichtig ist
Orchard ist Zcashs neuestes Shielded-Protokoll – die Datenschutzschicht, die Absender, Empfänger und Betrag anonymisiert. Ein Fälschungs-Bug auf dieser Ebene ist die schlimmste Klasse von Schwachstellen für eine Privacy Coin: Er bricht nicht nur den Konsens, er bricht die Datenschutzeigenschaft selbst, da gefälschte Notes von legitimen nicht zu unterscheiden wären. Das Vier-Tage-Fenster zwischen Entdeckung und Patch ist die relevante operative Tatsache, nicht die Größe eines möglichen Exploits.
Auswirkungen auf den Markt
Die Offenlegung erfolgte ohne koordinierten $ZEC-Verkauf, was zum Muster passt, dass ein gepatchter und offengelegter Bug strukturell weniger schädlich ist als ein aktiv ausgenutzter. Der Test für das Netzwerk ist nun, ob unabhängige Prüfer verifizieren können, dass der Fix vollständig ist, und ob während des Expositionszeitfensters eine Inflation unentdeckt blieb – Zcashs Shielded-Supply-Modell ist auf diese Art post-mortem-Buchhaltung angewiesen, um Bestand zu haben.
Häufig gestellte Fragen
-
Was war die Zcash-Orchard-Schwachstelle?
Ein kritischer Fälschungs-Bug im Orchard-Shielded-Pool von Zcash, der es einem Angreifer ermöglicht hätte, unbegrenzte, nicht erkennbare ZEC zu prägen. Er wurde am 29. Mai entdeckt und bis zum 2. Juni gepatcht.
-
Wer hat den Zcash-Fälschungs-Bug offengelegt?
Zcash-Gründer Zooko hat die Schwachstelle öffentlich offengelegt, nachdem der Fix bereits ausgeliefert war, gemäß dem üblichen Zeitrahmen für verantwortungsvolle Offenlegung.
-
Wie gefährlich ist ein Fälschungs-Bug in einem Shielded-Pool?
Es ist die schlimmste Klasse von Schwachstellen für eine Privacy Coin – gefälschte Notes werden von legitimen ununterscheidbar, sodass sowohl der Konsens als auch die Datenschutzeigenschaft gleichzeitig gebrochen werden.
-
Wurden tatsächlich ZEC durch den Orchard-Bug geprägt?
Die Offenlegung bestätigt keine Ausnutzung. Unabhängige Prüfer und das Zcash-Team werden voraussichtlich verifizieren, ob während des Expositionszeitfensters vom 29. Mai bis 2. Juni eine Inflation unentdeckt blieb.
-
Wie hat der ZEC-Kurs auf die Offenlegung reagiert?
Die Offenlegung erfolgte ohne koordinierten Verkauf, passend zum breiteren Muster, dass ein gepatchter und offengelegter Bug das Marktvertrauen strukturell weniger beschädigt als ein aktiv ausgenutzter.