Bug Zcash Bisa Membuat ZEC Tak Terbatas Tanpa Terdeteksi

bitcoinistPublié le 2026-06-05Dernière mise à jour le 2026-06-05

Résumé

Kerentanan kritis dalam kolam terlindung Orchard Zcash berpotensi memungkinkan penyerang membuat jumlah ZEC palsu tak terbatas tanpa terdeteksi, menurut pengungkapan dari Zooko Wilcox, Jason McGee, dan peneliti keamanan Taylor Hornby. Celah ini ditemukan pada 29 Mei dan diperbaiki melalui respons darurat yang diselesaikan pada 2 Juni. Hornby, yang dipekerjakan khusus untuk mencari kelemahan protokol, menemukan bug ini dengan bantuan model AI Opus 4.8. Eksploit lengkap berhasil diuji dalam lingkungan regtest lokal, menghasilkan ZEC palsu tak terbatas. Masalah teknisnya terletak pada elemen sirkuit Orchard yang kurang terkendala, memungkinkan input palsu dimasukkan. Celah ini ada sejak aktivasi Orchard pada Mei 2022 hingga perbaikan darurat pada Juni 2026. Sifat privasi Orchard menyulitkan pembuktian kriptografis apakah kerentanan pernah dieksploitasi. Untuk mengatasi ketidakpastian ini, Shielded Labs sedang mengeksplorasi peningkatan jaringan yang akan menyebarkan kolam terlindung baru dan menerapkan akuntansi "turnstile" pada koin dari kolam Orchard yang ada. Tujuannya adalah memungkinkan verifikasi integritas pasokan ZEC. Pelajaran utama adalah perlunya verifikasi formal pada sirkuit untuk mencegah kegagalan serupa di masa depan. Nilai ZEC turun hampir 45% dalam 24 jam terakhir menyusul pengungkapan ini.

Sebuah kerentanan kritis di kolam terlindungi Orchard Zcash dapat memungkinkan penyerang membuat sejumlah tak terbatas ZEC palsu tanpa terdeteksi, menurut pengungkapan baru dari Zooko Wilcox, Jason McGee, dan peneliti keamanan Taylor Hornby. Kecacatan ini ditemukan pada 29 Mei, diperbaiki melalui respons darurat ekosistem yang diselesaikan pada 2 Juni, dan kini telah memicu perdebatan lebih luas tentang bagaimana Zcash dapat membuktikan integritas pasokan dalam sistem yang melindungi privasi.

Cacat Orchard Menempatkan Integritas Pasokan Zcash Di Bawah Pengawasan

Kerentanan ini ditemukan oleh Hornby, seorang insinyur keamanan berpengalaman yang dipekerjakan oleh Shielded Labs pada April 2026 untuk melakukan penelitian keamanan berkelanjutan pada protokol Zcash. Menurut pengungkapan tersebut, mandatnya sederhana: temukan kelemahan tingkat protokol sebelum lawan melakukannya. Hornby mulai meninjau Zcash dengan kombinasi penelitian keamanan tradisional dan metode audit berbantuan AI yang lebih baru.

Waktunya sangat singkat. Tak lama setelah Anthropic merilis model Opus 4.8 pada 28 Mei, Hornby menggunakannya dalam tinjauan tertarget terhadap sirkuit Orchard. Satu hari kemudian, ia menemukan cacat pemalsuan kritis dan mengungkapkannya ke Zcash Open Development Lab, atau ZODL, yang insinyurnya mengoordinasikan respons darurat dengan peserta ekosistem lainnya.

“Kerentanan itu bisa dieksploitasi untuk membuat sejumlah tak terbatas ZEC palsu di dalam Orchard tanpa terdeteksi,” kata postingan Shielded Labs. “Karena sifat privasi Orchard, tidak ada cara untuk membuktikan secara kriptografis apakah kerentanan dieksploitasi sebelum diperbaiki. Namun, peningkatan jaringan dapat diterapkan untuk melindungi pengguna dan membuktikan integritas pasokan Zcash.”

Pengungkapan tersebut menyatakan bahwa bug itu “nyata dan dapat dieksploitasi.” Hornby, dengan bantuan Opus 4.8, menulis eksploit lengkap dan mengujinya di lingkungan regtest lokal, di mana ia menghasilkan ZEC palsu tak terbatas yang tidak dapat dideteksi. Para penulis mengatakan bahwa jika alat yang sama dijalankan di mainnet, itu akan menghasilkan ZEC palsu tak terbatas dan tak terdeteksi di dompet mainnet Hornby.

Secara teknis, masalah ini melibatkan elemen sirkuit Orchard yang kurang dikonstrainkan. Itu memungkinkan untuk memasukkan input palsu arbitrer ke dalam perkalian kurva eliptik sambil tetap melewati pemeriksaan perkalian. Kerentanan ini ada sejak aktivasi Orchard pada Mei 2022 hingga perbaikan darurat diterapkan pada 1 Juni 2026.

Linimasa itu adalah inti dari kekhawatiran. Dalam buku besar transparan, ketidakberesan pasokan umumnya dapat diaudit dengan memeriksa saldo publik dan nilai transaksi. Orchard berbeda secara desain: ia menyembunyikan jumlah dan riwayat transaksi. Model privasi itu berarti sistem sangat bergantung pada kebenaran aturan sirkuit yang mendefinisikan transaksi terlindungi yang valid.

Josh Swihart, pendiri dan CEO Zcash Open Development Lab, tim di balik penciptaan dan peluncuran Zcash serta pembuat dompet Zodl, membingkai masalah itu dalam istilah tersebut dalam postingan terpisah. “Transaksi Zcash terlindungi termasuk bukti bahwa ia mengikuti aturan protokol, seperti yang didefinisikan dalam buku aturan (sirkuit) yang mendefinisikan apa yang merupakan transaksi valid. Kerentanan Orchard ada di salah satu aturan, ditulis cukup longgar sehingga akan menerima informasi palsu dan tetap lolos. Akibatnya, mesin dapat diyakinkan bahwa transaksi palsu itu valid.”

Swihart menambahkan bahwa cacat itu bukan pada kriptografi dasar Zcash atau mesin pembuktian itu sendiri, tetapi pada aturan tulisan tangan. Menurutnya, “Ini adalah cacat dalam aturan tulisan tangan, bukan dalam kriptografi dasar atau mesin yang membuat bukti.”

Shielded Labs mengatakan eksploitasi sebelumnya tampaknya tidak mungkin, sambil menekankan bahwa pengguna tidak boleh diminta untuk mengandalkan penilaian itu saja. Para penulis menunjuk beberapa alasan untuk pandangan mereka: kerentanan telah lolos dari pengawasan bertahun-tahun oleh kriptografer terkemuka, Hornby secara khusus dipekerjakan untuk menemukan kerentanan seperti itu, dan jendela respons setelah penemuan sangat dipersempit oleh kecepatan ZODL dan ekosistem Zcash yang lebih luas.

“Penemuan ini tidak disengaja—itu adalah hasil upaya sengaja untuk mengidentifikasi kerentanan jenis ini sebelum aktor jahat bisa,” kata postingan itu. “Taylor adalah salah satu orang paling terampil di dunia dalam hal ini. Dia menggunakan alat AI terbaru, hanya tersedia untuk peneliti keamanan white-hat, bersama dengan alat bantu AI khusus yang canggih dan prompt, dan bekerja keras untuk mengalahkan para penyerang. Kami pikir dia mungkin berhasil.”

Namun, para penulis mengakui ketidakpastian kriptografis yang belum terselesaikan. Karena sifat privasi Orchard dan sifat bug, mereka mengatakan tidak ada cara pasti untuk membuktikan hanya melalui kriptografi apakah kerentanan dieksploitasi sebelum perbaikan.

Shielded Labs Mengincar Kolam Baru Dan Verifikasi Formal

Untuk mengatasi hal itu, Shielded Labs sedang mengeksplorasi peningkatan jaringan yang diusulkan dengan pengembang Zcash lainnya. Rencananya adalah menerapkan kolam terlindungi baru dan memberlakukan akuntansi turnstile pada koin yang berpindah dari kolam Orchard yang ada, dengan tujuan memungkinkan siapa pun untuk memverifikasi integritas pasokan Zcash dan membuktikan tidak adanya ZEC palsu di Orchard. Postingan tindak lanjut diharapkan minggu depan dengan lebih detail, termasuk pertukaran dan mekanisme implementasi. Setiap peningkatan besar masih membutuhkan dukungan komunitas dan proses tata kelola standar sebelum aktivasi.

Swihart mengatakan kolam Orchard kedua pada prinsipnya dapat ditargetkan untuk NU7 pada akhir Juli, meskipun ia tidak mengambil posisi tetap tentang apakah jalur itu harus ditempuh. Ia berpendapat bahwa masalah yang lebih besar adalah mencegah kegagalan kelas ini terulang kembali, dengan verifikasi formal sebagai jawaban terkuat.

“Verifikasi formal memperbaiki ini,” tulis Swihart. “Sebuah bukti matematika dapat dibangun untuk mengurangi bagian yang harus ditinjau manusia menjadi pernyataan aturan yang ringkas dan dapat dibaca. Komputer kemudian memeriksa seluruh buku aturan untuk memastikannya cocok. Alat AI sekarang dapat melakukan pekerjaan menulis bukti-bukti ini.”

Shielded Labs mengatakan mereka sudah mempercepat pekerjaan keamanan proaktif dengan Hornby dan Anthropic, memulai proyek untuk memverifikasi secara formal sirkuit Orchard, dan membuka pencarian untuk Kepala Keamanan dan Kriptografer. Peristiwa ini meninggalkan Zcash dengan jalan yang sulit tetapi jelas: perbaiki asumsi kepercayaan di sekitar Orchard, buktikan integritas pasokan di mana memungkinkan, dan desain terlindungi masa depan lebih dekat ke jaminan yang diperiksa mesin daripada kompleksitas yang ditinjau manusia.

Dalam 24 jam terakhir, ZEC telah turun hampir 45% di tengah ketidakpastian. Saat berita ini ditulis, diperdagangkan pada $337.

ZEC diperdagangkan di bawah Fib 1.618 lagi, bagan 1-minggu | Sumber: ZECUSDT di TradingView.com

Questions liées

QApa kerentanan kritis yang ditemukan dalam shielded pool Orchard Zcash, dan apa potensi dampaknya?

ASebuah kerentanan kritis dalam shielded pool Orchard Zcash dapat memungkinkan penyerang membuat jumlah ZEC palsu yang tak terbatas tanpa terdeteksi. Jika dieksploitasi, ini akan merusak integritas pasokan ZEC karena ZEC palsu dapat dibuat tanpa diketahui siapa pun.

QBagaimana kerentanan dalam sirkuit Orchard ini ditemukan, dan peran apa yang dimainkan oleh AI dalam penemuannya?

AKerentanan ditemukan oleh peneliti keamanan Taylor Hornby pada 29 Mei 2026. Hornby menggunakan model AI Anthropic Opus 4.8, yang dirilis sehari sebelumnya, dalam audit yang ditargetkan terhadap sirkuit Orchard. Kombinasi penelitian keamanan tradisional dan metode audit berbantuan AI ini memungkinkan penemuan cepat kerentanan tersebut.

QMengapa tidak mungkin untuk membuktikan secara kriptografis apakah kerentanan ini telah dieksploitasi sebelum diperbaiki?

AKarena sifat privasi dari shielded pool Orchard. Orchard dirancang untuk menyembunyikan jumlah dan riwayat transaksi. Oleh karena itu, tidak ada cara untuk memeriksa saldo publik atau nilai transaksi seperti di ledger transparan. Sistem bergantung pada kebenaran aturan sirkuit, dan jika ada kerusakan di aturan tersebut, tidak ada bukti kriptografis yang dapat menunjukkan apakah sudah dieksploitasi.

QApa rencana yang diusulkan oleh Shielded Labs untuk memulihkan kepercayaan dan membuktikan integritas pasokan ZEC setelah kerentanan ini?

AShielded Labs sedang mengeksplorasi peningkatan jaringan yang akan menggelar shielded pool baru dan memberlakukan akuntansi turnstile pada koin yang berpindah dari pool Orchard yang ada. Tujuannya adalah agar siapa pun dapat memverifikasi integritas pasokan Zcash dan membuktikan tidak adanya ZEC palsu di Orchard. Mereka juga mempercepat pekerjaan keamanan proaktif, termasuk proyek untuk memverifikasi secara formal sirkuit Orchard.

QMenurut Josh Swihart, apa solusi terkuat untuk mencegah jenis kegagalan seperti kerentanan Orchard ini terulang di masa depan?

AMenurut Josh Swihart, verifikasi formal adalah solusi terkuat. Verifikasi formal memungkinkan pembuatan bukti matematis yang mereduksi bagian yang harus ditinjau manusia menjadi pernyataan aturan yang ringkas dan mudah dibaca. Komputer kemudian memeriksa seluruh aturan untuk memastikannya cocok. Alat AI dapat membantu menulis bukti-bukti matematis ini.

Lectures associées

Début de Warsh : le président de la Fed le plus au fait du Crypto de l'histoire apportera-t-il des surprises ou des chocs au marché ?

**Résumé :** Kevin Warsh, nouveau président de la Réserve fédérale américaine, s'apprête à tenir sa première conférence de presse monétaire. Sa nomination est historique : il est le premier président de la Fed à détenir personnellement des actifs numériques (investissements indirects dans Solana, dYdX, etc.), montrant une compréhension unique du secteur. Son dilemme est majeur : il doit faire face à une résurgence de l'inflation, qui exige une politique monétaire stricte (position "de faucon"), tout en répondant aux pressions politiques pour des baisses de taux. Parallèlement, son attitude envers les crypto-actifs diffère fondamentalement de celle de son prédécesseur. Il ne les considère pas comme de simples actifs spéculatifs, mais plutôt comme un "bon policier" pour la politique économique et une composante de la compétitivité américaine. Son impact potentiel sur le marché crypto s'articule autour de trois axes : 1. Un changement de paradigme réglementaire, passant de la prévention à l'intégration et à l'innovation. 2. Une reprixation des actifs liée aux taux d'intérêt, où sa clarté de communication pourrait réduire la prime d'incertitude. 3. Une légitimation accrue pouvant attirer les capitaux institutionnels traditionnels. Deux scénarios principaux sont envisagés pour sa première intervention : * **Scénario "Surprise"** : Un ton modéré ("de colombe") sur les taux combiné à des signaux favorables à l'innovation numérique pourrait booster le marché. * **Scénario "Choc"** : Un message excessivement restrictif sur les taux pourrait entraîner une vente généralisée des actifs risqués, y compris les cryptos. Bien qu'il ait dû vendre ses actifs crypto pour des raisons d'éthique, la compréhension intrinsèque de Warsh pour la technologie blockchain pourrait, à long terme, poser les bases d'une intégration plus structurelle des actifs numériques dans le système financier.

marsbitIl y a 2 h

Début de Warsh : le président de la Fed le plus au fait du Crypto de l'histoire apportera-t-il des surprises ou des chocs au marché ?

marsbitIl y a 2 h

XRP Ledger Lance le Rebranding XRPld Avec la Mise à Niveau Version 3.2.0

La version 3.2.0 du XRP Ledger (XRPL) est désormais disponible, introduisant une refonte majeure incluant le changement de nom du logiciel principal de « rippled » à « xrpld ». Cette mise à niveau se concentre principalement sur les améliorations des performances, de la sécurité et de l'évolutivité de l'infrastructure sous-jacente, plutôt que sur de nouvelles fonctionnalités utilisateur. Les principales avancées incluent des optimisations de mémoire pouvant réduire jusqu'à 40% l'utilisation de la mémoire serveur. Sur le plan de la sécurité, la modification `fixCleanup3_2_0` renforce plusieurs modules, notamment les coffres-forts à actif unique, le protocole de prêt, les échanges décentralisés et les jetons multi-usages. De nouveaux contrôles d'invariance garantissent la cohérence du registre après la suppression de comptes. Pour les développeurs, la mise à jour permet désormais de récupérer des informations sur les définitions du protocole et du serveur XRPL sans nécessiter de connexion active, facilitant ainsi la création de portefeuilles, d'explorateurs de blockchain et d'APIs. En termes d'évolutivité et de stabilité, les améliorations comprennent des tailles de bloc configurables, un stockage de base de données optimisé via nuDB, et le support optionnel de TLS/mutual TLS pour le serveur gRPC. Le port de peering par défaut est également passé du 51235 au 2459. Divers correctifs ont été apportés aux fonctions liées aux Market Makers Automatisés, aux paiements, aux séquestres de jetons et aux carnets d'ordres. Une note importante : les invariants de transaction ont été temporairement désactivés dans la v3.2.0 en raison d'un impact sur les performances, mais cela ne présente pas de risque pour la sécurité.

TheNewsCryptoIl y a 3 h

XRP Ledger Lance le Rebranding XRPld Avec la Mise à Niveau Version 3.2.0

TheNewsCryptoIl y a 3 h

L'AGI n'est pas l'arrivée, nouveau document de DeepMind : Vers l'ASI, le véritable progrès de l'IA ne fait que commencer

Si l'intelligence artificielle générale (IAG) était atteinte demain, quelle serait la prochaine étape ? Une étude de Google DeepMind suggère que l'IAG n'est pas un point final, mais une étape vers une superintelligence artificielle (ISA) dépassant les collectifs d'experts humains. L'étude distingue trois concepts : l'IAG (niveau médian humain), l'ISA (supérieure aux meilleurs collectifs humains dans presque tous les domaines) et l'IA universelle (limite théorique). Elle propose quatre voies potentielles vers l'ISA : 1. **Extension des ressources** : augmentation de la puissance de calcul, des données et des modèles. 2. **Évolution algorithmique** : améliorations incrémentales ou nouveaux paradigmes (apprentissage continu, utilisation d'outils, modèles du monde). 3. **Auto-amélioration récursive** : des IA plus performantes conçoivent la génération suivante, créant une boucle de rétroaction positive. 4. **Coordination multi-agents** : des systèmes IAG collaborant atteignent une intelligence collective supérieure. L'étude identifie six principaux goulets d'étranglement : 1. **Le mur des données** : les données humaines de haute qualité pourraient s'épuiser. 2. **Pressions économiques et ressources naturelles** : coûts énergétiques et matériels. 3. **Limites des paradigmes neuronaux actuels** : problèmes d'apprentissage continu, de raisonnement robuste, d'hallucinations. 4. **Difficulté croissante de la recherche**. 5. **Barrières à l'abstraction** : difficulté à former de nouveaux concepts fondamentaux. 6. **Régulation, gouvernance et réaction sociale**. Un défi crucial est l'évaluation des capacités de l'IA au-delà du niveau humain, nécessitant de nouveaux benchmarks. L'étude conclut que la progression vers l'ISA reste incertaine, soumise à des contraintes physiques et de ressources, et appelle à un effort de recherche interdisciplinaire pour mieux anticiper cette évolution.

marsbitIl y a 4 h

L'AGI n'est pas l'arrivée, nouveau document de DeepMind : Vers l'ASI, le véritable progrès de l'IA ne fait que commencer

marsbitIl y a 4 h

Trading

Spot
Futures

Articles tendance

Comment acheter ZEC

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Zcash (ZEC) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Zcash (ZEC).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Zcash (ZEC)Après avoir acheté vos Zcash (ZEC), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Zcash (ZEC)Tradez facilement Zcash (ZEC) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

363 vues totalesPublié le 2024.12.12Mis à jour le 2026.06.02

Comment acheter ZEC

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de ZEC (ZEC) sont présentées ci-dessous.

活动图片