Un bug de solidité au cœur d’Orchard, le plus récent pool blindé zero-knowledge de Zcash, a permis au système de preuves d’accepter une transaction qu’il aurait dû rejeter — exactement le mécanisme qui, en théorie, permet à un faussaire de frapper de la ZEC hors chaîne en quantité illimitée. Le chercheur en sécurité Taylor Hornby, de Shielded Labs, a découvert la faille le 29 mai lors d’un audit ciblé qu’il menait avec Opus 4.8 d’Anthropic, sorti la veille, associé à un harnais IA personnalisé. Zcash a exécuté un soft fork d’urgence au bloc 3 363 426 le 2 juin à 02:00 UTC pour désactiver les actions Orchard, puis a finalisé le hard fork NU6.2 le 3 juin à 00:05 EDT au bloc 3 364 600, en remplaçant le circuit et en restaurant l’ensemble des fonctionnalités en moins de cinq jours à partir de la découverte.
Pourquoi c’est important
Orchard n’est pas un smart contract ni un coffre DeFi — c’est le cœur cryptographique du système de transactions privées de Zcash, et un bug de solidité à ce niveau est une défaillance de couche monétaire, pas de couche applicative. La position officielle de Zcash est que la comptabilité turnstile n’a détecté aucune création de valeur non autorisée et que le plafond de 21 millions de ZEC reste intact. Shielded Labs adopte une ligne plus stricte : les garanties de confidentialité d’Orchard rendent cryptographiquement difficile la preuve du négatif, et l’entreprise pousse une mise à niveau de suivi qui routerait les pièces Orchard existantes à nouveau à travers la comptabilité turnstile afin que tout le monde puisse vérifier l’intégrité du supply on-chain. Le schéma se répète — l’IA d’Octane a trouvé un bug du client d’exécution Nethermind en février 2026 qui aurait pu interrompre la production locale de blocs pour environ 38 % des validateurs Ethereum — et un article arXiv de janvier a rapporté un taux de réussite de 63 % pour la génération d’exploits par agents IA contre des benchmarks de smart contracts. La recherche assistée par IA atteint désormais les clients de consensus, les circuits ZK et les règles de supply, une couche de menace contre laquelle la plupart des systèmes de couche de base n’avaient pas été conçus.
Questions fréquemment posées
-
Quel était le bug de solidité d’Orchard chez Zcash ?
Une faille dans le circuit de preuves zero-knowledge qui alimente Orchard, le plus récent pool blindé de Zcash, permettant au système de preuves d’accepter une transaction qu’il aurait dû rejeter — le mécanisme qui, en mainnet, aurait pu générer de la ZEC contrefaite en quantité illimitée sans détection.
-
Comment le chercheur a-t-il trouvé la faille ?
Taylor Hornby, de Shielded Labs, l’a découverte le 29 mai lors d’un audit ciblé mené avec Opus 4.8 d’Anthropic, sorti la veille, ainsi qu’un harnais IA personnalisé et des prompts qui ont produit un exploit local fonctionnel dans un environnement regtest.
-
Comment Zcash a-t-il répondu au bug ?
Zcash a exécuté un soft fork d’urgence au bloc 3 363 426 le 2 juin à 02:00 UTC pour désactiver les actions Orchard, puis a finalisé le hard fork NU6.2 le 3 juin à 00:05 EDT au bloc 3 364 600, remplaçant le circuit et restaurant l’ensemble des fonctionnalités d’Orchard en moins de cinq jours à partir de la découverte.
-
Le plafond de supply de 21 millions de ZEC a-t-il réellement été enfreint ?
Zcash affirme que non — l’analyse turnstile n’a trouvé aucune preuve de création de valeur non autorisée. Shielded Labs soutient que les propriétés de confidentialité d’Orchard rendent ce négatif cryptographiquement difficile à prouver et pousse une mise à niveau de suivi pour router les pièces Orchard existantes via…
-
Quel est le lien avec la tendance plus large des exploits assistés par IA ?
L’IA d’Octane a fait remonter un bug du client d’exécution Nethermind en février 2026 qui aurait pu interrompre la production locale de blocs pour environ 38 % des validateurs Ethereum, et un article arXiv de janvier 2026 a rapporté un taux de réussite de 63 % pour la génération d’exploits par agents IA sur des…