Um investigador de segurança contratado pela Shielded Labs descobriu uma vulnerabilidade crítica no pool de transações blindadas Orchard da Zcash que poderia ter sido explorada para cunhar "ZEC contrafeito ilimitado e indetetável", divulgou a organização na quinta-feira. O engenheiro Taylor Hornby encontrou a falha a 29 de maio usando o modelo Opus 4.8 recentemente lançado pela Anthropic, após uma revisão do protocolo que se prolongou durante meses, e a falha foi corrigida a 1 de junho — mas estava ativa desde que o Orchard foi ativado em maio de 2022.
A vulnerabilidade resultou de um elemento "sub-restringido" do circuito de conhecimento zero do Orchard, que tornou possível introduzir entradas falsas arbitrárias numa multiplicação de curva elíptica e ainda assim passar a verificação da prova. Hornby construiu um exploit completo e confirmou-o num ambiente regtest local, afirmou a Shielded Labs. A Zcash (ZEC) caiu 31% para $409.64 nas 24 horas seguintes à divulgação, com a maior parte da descida concentrada nas cinco horas após a publicação.
Por que importa
O Orchard é a primitiva de privacidade emblemática da Zcash — o pool blindado que permite aos utilizadores enviar e receber ZEC com confidencialidade total de conhecimento zero. Uma falha no seu circuito não é um defeito de software periférico; é uma falha no núcleo criptográfico que garante a integridade do supply do pool. A divulgação surge numa altura em que os developers da Zcash têm trabalhado para revitalizar o protocolo após anos de quota de utilização em declínio, e as implicações óticas de uma falha com quase três anos na stack de privacidade provavelmente pesarão nessa narrativa, independentemente do prazo de correção.
A descoberta marca também um dos primeiros casos de grande visibilidade em que um modelo de IA de fronteira é usado para partir criptografia de conhecimento zero de nível de produção. Hornby combinou o Opus 4.8 com uma harness personalizada e prompt engineering — um fluxo de trabalho que, segundo a própria narrativa da Shielded Labs, poderá ter sido mais rápido do que os agentes maliciosos que agora têm acesso às mesmas ferramentas.
Impacto no mercado
A queda de preço de 31% é o movimento mais acentuado num único dia que o ZEC registou em memória recente e reflete o mercado a tratar a divulgação de uma falha de integridade de supply não explorada mas explorável como um quase-incidente, em vez de uma resolução limpa.
Perguntas frequentes
-
Qual foi a vulnerabilidade Orchard da Zcash?
Uma falha no circuito de conhecimento zero do Orchard da Zcash permitia que entradas falsas arbitrárias numa multiplicação de curva elíptica passassem a verificação da prova, o que, segundo a Shielded Labs, poderia ter sido explorado para cunhar "ZEC contrafeito ilimitado e indetetável" no pool blindado.
-
Quanto tempo esteve a falha da Zcash ativa antes de ser corrigida?
A vulnerabilidade estava presente desde que o Orchard foi ativado em maio de 2022 e só foi corrigida a 1 de junho de 2026 — quase quatro anos após o pool blindado entrar em funcionamento.
-
Quem descobriu a vulnerabilidade da Zcash e como?
O engenheiro de segurança Taylor Hornby, contratado pela Shielded Labs para rever o protocolo, encontrou a falha a 29 de maio usando o modelo Opus 4.8 da Anthropic combinado com uma harness de IA personalizada e prompt engineering.
-
A vulnerabilidade da Zcash foi efetivamente explorada antes da correção?
A Shielded Labs afirmou que a exploração antes da descoberta é improvável porque a falha passou despercebida aos melhores criptógrafos durante anos, mas as propriedades de privacidade do Orchard dificultam descartar qualquer exploração histórica.
-
O que está a Zcash a propor fazer em resposta à falha?
A Shielded Labs está a explorar uma atualização da rede que permitiria a qualquer pessoa verificar a integridade do supply da Zcash, implementar um novo pool blindado e impor contabilidade turnstile em todas as moedas no pool Orchard.
TheBlock