Shielded Labs tarafından görevlendirilen bir güvenlik araştırmacısı, Zcash'in Orchard kalkanlı işlem havuzunda "sınırsız ve tespit edilemez sahte ZEC" basımına olanak verebilecek kritik bir açık keşfetti; kuruluş bunu perşembe günü açıkladı. Mühendis Taylor Hornby, aylar süren bir protokol incelemesinin ardından Anthropic'in yeni yayımlanan Opus 4.8 modelini kullanarak hatayı 29 Mayıs'ta buldu ve açık 1 Haziran'da yamanmış olmasına karşın, Orchard Mayıs 2022'de faaliyete geçtiğinden beri canlıdaydı.
Açık, Orchard sıfır bilgi devresinin "yetersiz kısıtlanmış" bir öğesinden kaynaklanıyordu; bu durum, eliptik eğri çarpımına keyfi sahte girdiler beslemeyi ve yine de kanıt doğrulamasını geçmeyi mümkün kılıyordu. Hornby tam bir exploit geliştirdi ve bunu yerel bir regtest ortamında doğruladı, açıklamayı Shielded Labs yaptı. Zcash (ZEC), açıklamanın ardından gelen 24 saatte %31 düşerek 409,64 dolara geriledi; düşüşün büyük bölümü gönderinin ardından gelen beş saatte yoğunlaştı.
Neden önemli
Orchard, Zcash'in amiral gizlilik ilkeli — kullanıcıların ZEC'yi tam sıfır bilgi gizliliğiyle gönderip almasını sağlayan kalkanlı havuz. Devresindeki bir hata çevresel bir yazılım kusuru değil; havuzun arz bütünlüğünü güvence altına alan kriptografik çekirdekteki bir kusurdur. Açıklama, Zcash geliştiricilerinin yıllardır düşen kullanım payının ardından protokolü yeniden canlandırmak için çalıştığı bir döneme denk geliyor ve gizlilik yığınındaki neredeyse üç yıllık bir kusurun optik görüntüsü, yama takviminden bağımsız olarak bu anlatıyı ağırlaştıracak gibi görünüyor.
Keşif ayrızca üretim kalitesinde sıfır bilgi kriptografisini kırmak için sınır modellerinin kullanıldığı ilk yüksek profilli örneklerden biri olarak öne çıkıyor. Hornby, Opus 4.8'i özel olarak geliştirilmiş bir koşum takımı ve istem mühendisliğiyle birleştirdi — Shielded Labs'ın kendi çerçevelemesine göre bu iş akışı, artık aynı araçlara erişimi olan kötü niyetli aktörlerden daha hızlı davranmış olabilir.
Piyasa etkisi
%31'lik fiyat düşüşü, ZEC'nin yakın dönemde kaydettiği en sert tek günlük hareket olup, piyasanın istismar edilmemiş ama istismar edilebilir bir arz bütünlüğü açığının açıklanmasını temiz bir kurtarma yerine ucuz atlatma olarak fiyatladığını yansıtıyor.
Sıkça sorulan sorular
-
Zcash Orchard açığı tam olarak neydi?
Zcash'in Orchard sıfır bilgi devresindeki bir kusur, eliptik eğri çarpımına keyfi sahte girdilerin kanıt doğrulamasını geçmesine izin veriyordu; Shielded Labs, bunun kalkanlı havuzda "sınırsız ve tespit edilemez sahte ZEC" basımını mümkün kılabileceğini söyledi.
-
Zcash'teki hata, yamanana kadar ne kadar süre canlıdaydı?
Açık, Orchard Mayıs 2022'de faaliyete geçtiğinden beri mevcuttu ve kalkanlı havuz devreye alındıktan neredeyse dört yıl sonra, ancak 1 Haziran 2026'da yamandı.
-
Zcash açığını kim ve nasıl keşfetti?
Shielded Labs tarafından protokolü incelemek üzere görevlendirilen güvenlik mühendisi Taylor Hornby, hatayı 29 Mayıs'ta Anthropic'in Opus 4.8 modelini özel bir yapay zekâ koşum takımı ve istem mühendisliğiyle birlikte kullanarak buldu.
-
Yama öncesinde Zcash açığı gerçekten istismar edilmiş miydi?
Shielded Labs, keşiften önce istismar edilme ihtimalinin düşük olduğunu çünkü kusurun yıllardır en iyi kriptografların radarından kaçtığını söyledi; ancak Orchard'ın gizlilik özellikleri, geçmişteki olası istismarları tamamen dışlamayı zorlaştırıyor.
-
Zcash bu hataya karşı ne yapmayı öneriyor?
Shielded Labs, herkesin Zcash arzının bütünlüğünü doğrulamasına olanak tanıyacak, yeni bir kalkanlı havuz devreye alacak ve Orchard havuzundaki tüm coinler için turnike muhasebesi uygulayacak bir ağ yükseltmesini araştırıyor.
TheBlock