Zooko Wilcox, fundador da Zcash, confirmou que o investigador de segurança Taylor Hornby descobriu uma vulnerabilidade crítica de falsificação no pool blindado Orchard da Zcash, a 29 de maio. O Zcash Open Development Lab coordenou uma resposta de emergência, com a correção concluída a 2 de junho — cerca de quatro dias entre a divulgação e o patch.
A Shielded Labs verificou que a falha era real e explorável, e demonstrou que um exploit de teste local podia gerar ZEC falsificado de forma ilimitada e indetetável. Como o design de privacidade do Orchard oculta os detalhes das transações, não é possível provar criptograficamente se a falha foi alguma vez weaponized em produção antes da correção. A Shielded Labs afirmou que uma exploração prévia é improvável, mas a impossibilidade de a descartar é a preocupação estrutural.
Por que isto importa
Os pools blindados são a funcionalidade emblemática da Zcash e a base técnica da tese da "privacy coin". Uma falha de falsificação ao nível criptográfico atinge a promessa central: a de que o supply de ZEC blindado pode ser confiável sem confiar no emissor. A janela de quatro dias entre a divulgação e a correção foi apertada, mas a questão pós-mortem — se um atacante sofisticado poderia ter cunhado moedas silenciosamente antes da correção — não pode ser respondida pelo próprio protocolo. Essa incerteza é o que diferencia uma falha corrigida de uma falha limpa.
Impacto no mercado
A Shielded Labs está a explorar uma atualização da rede que verifique retroativamente a integridade do supply do Orchard e prove que não foi emitido ZEC falsificado. O $ZEC está a ser negociado perto dos $443, com uma descida de 29% nas últimas 24 horas, coincidindo o recuo com a divulgação.
Perguntas frequentes
-
Em que consistiu exatamente a falha do Orchard da Zcash?
Uma vulnerabilidade crítica no pool blindado Orchard da Zcash, divulgada a 29 de maio, que a Shielded Labs confirmou ser real e explorável. Um exploit de teste local mostrou que podia gerar ZEC falsificado de forma ilimitada e indetetável antes de a correção ser enviada, a 2 de junho.
-
Poderia a falha ter sido usada para criar ZEC falso antes da correção?
Criptograficamente, ninguém consegue provar nenhuma das hipóteses. O design de privacidade do Orchard oculta os detalhes das transações, pelo que o próprio protocolo não pode verificar a integridade histórica do supply. A Shielded Labs afirmou que uma exploração prévia é improvável, mas a incerteza mantém-se até uma…
-
Quem descobriu a falha e quem a corrigiu?
O investigador de segurança Taylor Hornby descobriu a vulnerabilidade a 29 de maio. O Zcash Open Development Lab coordenou a resposta de emergência, e o patch foi concluído a 2 de junho — cerca de quatro dias entre a divulgação e a correção.
-
Está planeada uma atualização da rede Zcash para responder à questão do supply?
A Shielded Labs está a explorar uma atualização da rede que verifique retroativamente a integridade do pool Orchard e prove a inexistência de ZEC falsificado. Não foi confirmado qualquer calendário.
-
Como reagiu o $ZEC à divulgação?
O $ZEC estava a ser negociado perto dos $443, com uma descida de 29% nas 24 horas seguintes à divulgação — um movimento que reflete tanto a severidade técnica da falha como a questão por resolver de saber se entrou em circulação ZEC falsificado antes do patch.