Zooko Wilcox, fundador de Zcash, confirmó que el investigador de seguridad Taylor Hornby descubrió una vulnerabilidad crítica de falsificación en el pool blindado Orchard de Zcash el 29 de mayo. El Zcash Open Development Lab coordinó una respuesta de emergencia, con una corrección completada el 2 de junio, aproximadamente cuatro días desde la divulgación hasta el parche.
Shielded Labs verificó que el fallo era real y explotable, y demostró que un exploit de prueba local podía generar ZEC falsificado ilimitado e indetectable. Dado que el diseño de privacidad de Orchard oculta los detalles de las transacciones, no se puede probar criptográficamente si la falla se llegó a aprovechar en producción antes de la corrección. Shielded Labs ha señalado que una explotación previa es poco probable, pero la imposibilidad de descartarla es la preocupación estructural.
Por qué importa
Los pools blindados son la característica estrella de Zcash y el fundamento técnico de la tesis de la «moneda de privacidad». Un bug de falsificación en la capa criptográfica ataca la promesa central: que el suministro de ZEC blindado puede confiarse sin necesidad de confiar en el emisor. La ventana de cuatro días entre divulgación y parche fue ajustada, pero la pregunta de fondo —si un atacante sofisticado podría haber acuñado monedas en silencio antes de la corrección— no puede ser respondida por el propio protocolo. Esa incertidumbre es lo que diferencia un bug parcheado de uno limpio.
Impacto en el mercado
Shielded Labs está explorando una actualización de red que verificaría retroactivamente la integridad del suministro de Orchard y demostraría que no se emitió ZEC falsificado. El $ZEC cotiza en torno a $443, con una caída del 29 % en las últimas 24 horas, y el retroceso coincide con la divulgación.
Preguntas frecuentes
-
¿Qué fue exactamente el bug de Orchard en Zcash?
Una vulnerabilidad crítica en el pool blindado Orchard de Zcash, divulgada el 29 de mayo, que Shielded Labs confirmó como real y explotable. Un exploit de prueba local mostró que podía generar ZEC falsificado ilimitado e indetectable antes de que se desplegara el parche el 2 de junio.
-
¿Pudo el bug haberse usado para crear ZEC falso antes del parche?
Criptográficamente, nadie puede probarlo en ningún sentido. El diseño de privacidad de Orchard oculta los detalles de las transacciones, por lo que el propio protocolo no puede verificar la integridad histórica del suministro. Shielded Labs dijo que una explotación previa es poco probable, pero la incertidumbre…
-
¿Quién descubrió el bug y quién lo corrigió?
El investigador de seguridad Taylor Hornby descubrió la vulnerabilidad el 29 de mayo. El Zcash Open Development Lab coordinó la respuesta de emergencia y el parche se completó el 2 de junio, unos cuatro días desde la divulgación hasta la corrección.
-
¿Hay prevista una actualización de red de Zcash para resolver la cuestión del suministro?
Shielded Labs está explorando una actualización de red que verificaría retroactivamente la integridad del pool Orchard y demostraría la inexistencia de ZEC falsificado. No se ha confirmado ningún calendario.
-
¿Cómo ha reaccionado $ZEC a la divulgación?
El $ZEC cotizaba en torno a $443, con una caída del 29 % en las 24 horas posteriores a la divulgación, un movimiento que refleja tanto la gravedad técnica del bug como la pregunta sin resolver de si entró en circulación ZEC falsificado antes del parche.