Chargement des prix…
🩸BEARISH

Zcash : un bug de 4 ans permettait de frapper des tokens à l'infini

Une faille de Zcash vieille de quatre ans, mise au jour par un modèle d'IA, envoie le même avertissement à chaque banque et protocole qui exécute encore du code non vérifié : le défenseur doit avoir raison à chaque fois, l'attaquant une seule suffit.

Zcash : un bug de 4 ans permettait de frapper des tokens à l'infini
Zcash : un bug de 4 ans permettait de frapper des tokens à l'infini
Zcash : un bug de 4 ans permettait de frapper des tokens à l'infini
Zcash : un bug de 4 ans permettait de frapper des tokens à l'infini

Shielded Labs a révélé une vulnérabilité vieille de quatre ans dans Zcash qui, si elle avait été exploitée, aurait permis à un attaquant de frapper à l'infini des tokens shielded contrefaits. Le bug a été découvert à l'aide du modèle Opus 4.8 d'Anthropic et a depuis été corrigé, mais pas avant que la divulgation n'entraîne Zcash à la baisse d'environ 38 % en 24 heures, la panique gagnant la communauté.

Why it matters

Le bug est passé inaperçu pendant quatre ans, à travers plusieurs audits et revues de code, et n'a refait surface que lorsqu'un modèle d'IA l'a pointé du doigt. Ce calendrier est le signal d'alarme. Des chercheurs, dont le PDG de SingularityNET Ben Goertzel et le managing partner de Dragonfly Haseeb Qureshi, ont tous deux présenté l'épisode comme un indicateur avancé — la même catégorie d'erreur logique dormante se cache probablement dans d'autres cryptomonnaies et au cœur des piles logicielles des banques traditionnelles. Alors qu'Anthropic prépare un modèle successeur, largement attendu pour chaîner les faiblesses d'un système à l'autre, l'asymétrie se creuse : un seul attaquant peut consumer une quantité illimitée de compute IA contre une cible, tandis que les défenseurs doivent répartir leurs ressources sur des centaines de contrats et de bases de code à la fois.

Market impact

Le recul d'environ 38 % de Zcash est le coût visible d'un seul bug divulgué ; le risque plus difficile à chiffrer est ce qui n'a pas encore été rendu public. Le remède de consensus venant de Vitalik Buterin, Qureshi, Goertzel et Ronghui Gu de CertiK est le même : la vérification formelle assistée par IA — des preuves mathématiques contrôlées par la machine, plutôt que des audits humains, comme seule défense durable pour du code qui frappe de la monnaie. Zcash a fait de cette voie un axe de sa feuille de route, mais la réécriture des constructions Rust dangereuses qui sous-tendent la plupart des bibliothèques cœur coûte en performance, et l'ensemble des piles crypto et bancaires attendent encore de suivre.

Tokens associés
$ZEC

Questions fréquemment posées

  1. Quel était le bug de Zcash et à quel point aurait-il pu être grave ?

    Shielded Labs a révélé une vulnérabilité vieille de quatre ans dans Zcash qui aurait pu permettre à un attaquant de frapper à l'infini des tokens shielded contrefaits. La faille a été corrigée, mais pas avant que la divulgation n'entraîne Zcash à la baisse d'environ 38 % en 24 heures.

  2. Quel modèle d'IA a trouvé la vulnérabilité de Zcash ?

    Le modèle Opus 4.8 d'Anthropic a aidé Shielded Labs à mettre au jour le bug. Les chercheurs ont noté que le modèle successeur d'Anthropic devrait être encore plus capable d'enchaîner les faiblesses à travers les systèmes, ce qui relève les enjeux pour tout code non vérifié.

  3. D'autres cryptomonnaies sont-elles exposées au même bug que Zcash ?

    Non — le PDG de SingularityNET Ben Goertzel a précisé que la faille était une erreur logique spécifique à l'implémentation de Zcash. Il a toutefois estimé que d'autres cryptomonnaies et les piles logicielles bancaires abritent très probablement des vulnérabilités dormantes comparables que les outils d'IA feront…

  4. Qu'est-ce que la vérification formelle et pourquoi les experts la défendent-ils maintenant ?

    La vérification formelle consiste à écrire des preuves mathématiques qu'un logiciel satisfait à des propriétés précises, ces preuves étant contrôlées automatiquement plutôt que par revue humaine. Vitalik Buterin, Haseeb Qureshi, Ben Goertzel et Ronghui Gu de CertiK ont tous soutenu qu'elle est la seule défense durable…

  5. Pourquoi parle-t-on d'une guerre asymétrique autour de la sécurité pilotée par l'IA ?

    Ronghui Gu de CertiK l'a présentée comme une guerre de consommation de tokens : un attaquant motivé par le profit peut consumer d'énormes quantités de compute IA contre un seul contrat, tandis que les défenseurs doivent protéger des centaines de cibles à la fois. Les défenseurs doivent donc intégrer une vérification…

Attribution de la source
Agrégé de CoinDesk · Vérifié · Dernière mise à jour il y a 45d
Ouvrir l'original →