Le fondateur de Zcash, Zooko Wilcox, a confirmé que le chercheur en sécurité Taylor Hornby a découvert une vulnérabilité critique de contrefaçon dans le pool blindé Orchard de Zcash le 29 mai. Le Zcash Open Development Lab a coordonné une réponse d'urgence, avec un correctif finalisé le 2 juin — environ quatre jours entre la divulgation et le patch.
Shielded Labs a vérifié que le bug était réel et exploitable, et a démontré qu'un exploit de test local pouvait générer du ZEC contrefait illimité et indétectable. Parce que la conception d'Orchard en matière de confidentialité masque les détails des transactions, il est cryptographiquement impossible de prouver si la faille a jamais été exploitée en production avant le correctif. Shielded Labs a indiqué qu'une exploitation antérieure était peu probable, mais l'impossibilité de l'exclure constitue la préoccupation structurelle.
Pourquoi c'est important
Les pools blindés sont la fonctionnalité phare de Zcash et le fondement technique de la thèse du « privacy coin ». Un bug de contrefaçon au niveau cryptographique frappe au cœur de la promesse : celle de pouvoir faire confiance à l'offre de ZEC blindé sans faire confiance à l'émetteur. La fenêtre de quatre jours entre la divulgation et le correctif était serrée, mais la question du post-mortem — celle de savoir si un attaquant sophistiqué aurait pu frapper des pièces en silence avant le correctif — ne peut pas être tranchée par le protocole lui-même. C'est cette incertitude qui différencie un bug corrigé d'un bug propre.
Impact sur le marché
Shielded Labs explore une mise à niveau du réseau qui vérifierait rétroactivement l'intégrité de l'offre Orchard et prouverait qu'aucun ZEC contrefait n'a été émis. Le $ZEC se négocie autour de 443 $, en baisse de 29 % sur les dernières 24 heures, le repli coïncidant avec la divulgation.
Questions fréquemment posées
-
Quel était précisément le bug Orchard de Zcash ?
Une vulnérabilité critique dans le pool blindé Orchard de Zcash, divulguée le 29 mai, que Shielded Labs a confirmée comme réelle et exploitable. Un exploit de test local a montré qu'il pouvait générer du ZEC contrefait illimité et indétectable avant la livraison du correctif le 2 juin.
-
Le bug a-t-il pu être utilisé pour créer du faux ZEC avant le correctif ?
Cryptographiquement, personne ne peut le prouver dans un sens ou dans l'autre. La conception d'Orchard masque les détails des transactions, si bien que le protocole lui-même ne peut pas vérifier l'intégrité historique de l'offre. Shielded Labs a jugé une exploitation antérieure peu probable, mais l'incertitude demeure…
-
Qui a découvert le bug et qui l'a corrigé ?
Le chercheur en sécurité Taylor Hornby a découvert la vulnérabilité le 29 mai. Le Zcash Open Development Lab a coordonné la réponse d'urgence, et un patch a été finalisé le 2 juin — environ quatre jours entre la divulgation et le correctif.
-
Une mise à niveau du réseau Zcash est-elle prévue pour traiter la question de l'offre ?
Shielded Labs explore une mise à niveau du réseau qui vérifierait rétroactivement l'intégrité du pool Orchard et prouverait la non-existence de ZEC contrefait. Aucun calendrier n'a été confirmé.
-
Comment le $ZEC a-t-il réagi à la divulgation ?
Le $ZEC se négociait autour de 443 $, en baisse de 29 % dans les 24 heures suivant la divulgation — un mouvement qui reflète à la fois la sévérité technique du bug et la question non résolue de savoir si du ZEC contrefait est entré en circulation avant le patch.