Un error en Zcash podría haber creado una cantidad ilimitada de ZEC sin ser detectado

bitcoinistPublié le 2026-06-05Dernière mise à jour le 2026-06-05

Résumé

Una vulnerabilidad crítica en el grupo blindado Orchard de Zcash podría haber permitido a un atacante crear una cantidad ilimitada de ZEC falso sin ser detectado, según un nuevo informe de Zooko Wilcox, Jason McGee y el investigador de seguridad Taylor Hornby. La falla fue descubierta el 29 de mayo y reparada mediante una respuesta de emergencia completada antes del 2 de junio. El error, técnicamente un elemento infra-restringido en el circuito Orchard, permitía introducir entradas falsas en una multiplicación de curva elíptica. Existió desde la activación de Orchard en mayo de 2022 hasta su corrección. El modelo de privacidad de Orchard, que oculta los montos y el historial, imposibilita verificar criptográficamente si la vulnerabilidad fue explotada. Para abordar esto, Shielded Labs propone una actualización de red para implementar un nuevo grupo blindado y contabilidad de "torniquete" para verificar la integridad de la oferta. Los responsables enfatizan la necesidad de una verificación formal de los circuitos para prevenir fallas similares. Tras la noticia, el precio de ZEC cayó aproximadamente un 45% en 24 horas.

Una vulnerabilidad crítica en la pila blindada Orchard de Zcash podría haber permitido a un atacante crear una cantidad ilimitada de ZEC falsificados sin ser detectados, según una nueva revelación de Zooko Wilcox, Jason McGee y el investigador de seguridad Taylor Hornby. La falla se descubrió el 29 de mayo, se remedió mediante una respuesta de emergencia del ecosistema completada antes del 2 de junio, y ahora ha desencadenado un debate más amplio sobre cómo Zcash puede probar la integridad de su oferta en un sistema que preserva la privacidad.

La falla en Orchard pone bajo escrutinio la integridad del suministro de Zcash

La vulnerabilidad fue encontrada por Hornby, un ingeniero de seguridad experimentado contratado por Shielded Labs en abril de 2026 para llevar a cabo investigaciones de seguridad continuas sobre el protocolo Zcash. Según la revelación, el mandato era sencillo: encontrar debilidades a nivel de protocolo antes de que lo hicieran los adversarios. Hornby comenzó a revisar Zcash con una combinación de investigación de seguridad tradicional y métodos de auditoría más nuevos asistidos por IA.

El tiempo fue inusualmente comprimido. Poco después de que Anthropic lanzara su modelo Opus 4.8 el 28 de mayo, Hornby lo utilizó en una revisión específica del circuito Orchard. Un día después, encontró una falla crítica de falsificación y la reveló al Laboratorio de Desarrollo Abierto de Zcash (ZODL), cuyos ingenieros coordinaron la respuesta de emergencia con otros participantes del ecosistema.

"La vulnerabilidad podría haberse explotado para crear, de forma indetectable, una cantidad ilimitada de ZEC falsificados dentro de Orchard", dijo la publicación de Shielded Labs. "Debido a las propiedades de privacidad de Orchard, no hay forma de probar criptográficamente si la vulnerabilidad fue explotada antes de ser remediada. Sin embargo, se puede implementar una actualización de la red para proteger a los usuarios y probar la integridad del suministro de Zcash".

La revelación afirma que el error era "real y explotable". Hornby, con la ayuda de Opus 4.8, escribió un exploit completo y lo probó en un entorno de prueba de regresión local, donde generó una cantidad ilimitada de ZEC falsificados que no podían ser detectados. Los autores dijeron que si la misma herramienta se hubiera ejecutado en la red principal, habría generado una cantidad ilimitada e indetectable de ZEC falsificados en la cartera de la red principal de Hornby.

Técnicamente, el problema involucraba un elemento sub-restringido del circuito Orchard. Esto hacía posible introducir entradas falsas arbitrarias en una multiplicación de curva elíptica y aún así pasar la verificación de la multiplicación. La vulnerabilidad existió desde la activación de Orchard en mayo de 2022 hasta que se implementó la corrección de emergencia el 1 de junio de 2026.

Esa línea de tiempo es fundamental para la preocupación. En un libro mayor transparente, las irregularidades en el suministro generalmente pueden auditarse inspeccionando los saldos públicos y los valores de las transacciones. Orchard es diferente por diseño: oculta cantidades e historial de transacciones. Ese modelo de privacidad significa que el sistema depende en gran medida de la corrección de las reglas del circuito que definen las transacciones blindadas válidas.

Josh Swihart, fundador y CEO del Laboratorio de Desarrollo Abierto de Zcash, el equipo detrás de la creación y lanzamiento de Zcash y constructor de la cartera Zodl, enmarcó el problema en esos términos en una publicación separada. "Una transacción blindada de Zcash incluye una prueba de que siguió las reglas del protocolo, según se define en el libro de reglas (el circuito) que define lo que constituye una transacción válida. La vulnerabilidad de Orchard estaba en una de las reglas, escrita de manera lo suficientemente imprecisa como para que aceptara información falsa y aún así pasara. Como resultado, se podría convencer al motor de que una transacción falsa era válida".

Swihart agregó que la falla no estaba en la criptografía subyacente de Zcash o en el motor de pruebas en sí, sino en las reglas escritas a mano. En sus palabras, "Esta fue una falla en las reglas escritas a mano, no en la criptografía subyacente o en el motor que crea las pruebas".

Shielded Labs dijo que parece improbable una explotación previa, mientras enfatizaba que los usuarios no deberían tener que confiar únicamente en esa evaluación. Los autores señalaron varias razones para su punto de vista: la falla había eludido años de escrutinio por parte de los principales criptógrafos, Hornby fue contratado específicamente para encontrar tales vulnerabilidades, y la ventana de respuesta después del descubrimiento se redujo drásticamente por la velocidad de ZODL y el ecosistema más amplio de Zcash.

"El descubrimiento no fue accidental: fue el resultado de un esfuerzo deliberado para identificar vulnerabilidades de este tipo antes de que pudieran hacerlo actores maliciosos", dijo la publicación. "Taylor es una de las personas más hábiles del mundo en esto. Utilizó las herramientas de IA más recientes, disponibles solo para investigadores de seguridad de 'sombrero blanco', junto con un arnés de IA personalizado y sofisticado y 'prompts', y trabajó duro para adelantarse a los atacantes. Creemos que probablemente tuvo éxito".

Aún así, los autores reconocieron la incertidumbre criptográfica no resuelta. Debido a las propiedades de privacidad de Orchard y la naturaleza del error, dijeron que no hay una forma definitiva de probar únicamente a través de la criptografía si la vulnerabilidad fue explotada antes de la solución.

Shielded Labs contempla un nuevo 'pool' y verificación formal

Para abordar esto, Shielded Labs está explorando una actualización propuesta de la red con otros desarrolladores de Zcash. El plan implementaría una nueva pila blindada y aplicaría una contabilidad de torniquete a las monedas que se mueven desde la pila Orchard existente, con el objetivo de permitir que cualquiera pueda verificar la integridad del suministro de Zcash y probar la inexistencia de ZEC falsificados en Orchard. Se espera una publicación de seguimiento la próxima semana con más detalles, incluyendo compensaciones y mecánicas de implementación. Cualquier actualización importante aún necesitaría el apoyo de la comunidad y el proceso de gobernanza estándar antes de su activación.

Swihart dijo que, en principio, se podría apuntar a una segunda pila Orchard para NU7 a fines de julio, aunque no tomó una posición fija sobre si se debería seguir ese camino. Argumentó que el problema más grande es evitar que esta clase de fallas se repita, siendo la verificación formal la respuesta más sólida.

"La verificación formal soluciona esto", escribió Swihart. "Se puede construir una prueba matemática para reducir las partes que los humanos deben revisar a una declaración concisa y legible de las reglas. Una computadora luego verifica todo el libro de reglas para asegurarse de que coincida. Las herramientas de IA ahora pueden hacer el trabajo de escribir estas pruebas".

Shielded Labs dijo que ya está acelerando el trabajo de seguridad proactiva con Hornby y Anthropic, iniciando un proyecto para verificar formalmente el circuito Orchard, y abriendo búsquedas para un Jefe de Seguridad y un Criptógrafo. El episodio deja a Zcash con un camino difícil pero claro: reparar los supuestos de confianza en torno a Orchard, probar la integridad del suministro donde sea posible, y acercar el diseño futuro blindado a garantías verificadas por máquina en lugar de complejidad revisada por humanos.

En las últimas 24 horas, ZEC ha caído casi un 45% ante la incertidumbre. Al cierre de esta edición, cotizaba a $337.

ZEC cotiza nuevamente por debajo del Fib 1.618, gráfico semanal | Fuente: ZECUSDT en TradingView.com

Questions liées

Q¿Qué vulnerabilidad crítica se descubrió en la piscina blindada Orchard de Zcash y cuáles eran sus posibles consecuencias?

ASe descubrió una vulnerabilidad crítica en el circuito Orchard de Zcash que podría haber permitido a un atacante crear una cantidad ilimitada de ZEC falsificados sin ser detectado. Esto habría comprometido la integridad de la oferta monetaria de ZEC.

Q¿Cómo se descubrió la vulnerabilidad y quién estuvo involucrado en su identificación?

ALa vulnerabilidad fue descubierta el 29 de mayo por el investigador de seguridad Taylor Hornby, contratado por Shielded Labs. Hornby utilizó una combinación de investigación de seguridad tradicional y métodos de auditoría asistidos por IA, específicamente el modelo Opus 4.8 de Anthropic lanzado el día anterior, para revisar el circuito Orchard y encontrar la falla.

Q¿Por qué es particularmente problemática esta vulnerabilidad en el contexto de las propiedades de privacidad de Zcash (Orchard)?

AEs particularmente problemática porque, debido a las propiedades de privacidad de Orchard, que ocultan los montos y el historial de transacciones, no hay forma criptográfica de probar si la vulnerabilidad fue explotada antes de ser corregida. En un libro mayor transparente, las irregularidades en la oferta se pueden auditar, pero en Orchard el sistema depende completamente de la corrección de las reglas del circuito que definen transacciones válidas.

Q¿Cuál es la solución propuesta por Shielded Labs para abordar la incertidumbre sobre la integridad de la oferta de ZEC?

AShielded Labs está explorando una actualización de red que desplegaría una nueva piscina blindada e impondría una contabilidad de 'torniquete' (turnstile accounting) a las monedas que se mueven desde el grupo Orchard existente. El objetivo es permitir que cualquiera pueda verificar la integridad de la oferta de Zcash y demostrar la inexistencia de ZEC falsificados en Orchard.

QSegún Josh Swihart de Zcash Open Development Lab, ¿cuál se considera la solución más robusta para prevenir este tipo de fallos en el futuro?

AJosh Swihart argumenta que la verificación formal es la respuesta más sólida. Esto implica construir una prueba matemática para reducir las partes que los humanos deben revisar a una declaración concisa y legible de las reglas, y luego usar una computadora (o herramientas de IA) para verificar que todo el libro de reglas coincida con esa declaración, eliminando así el error humano en la escritura de las reglas.

Lectures associées

Début de Warsh : le président de la Fed le plus au fait du Crypto de l'histoire apportera-t-il des surprises ou des chocs au marché ?

**Résumé :** Kevin Warsh, nouveau président de la Réserve fédérale américaine, s'apprête à tenir sa première conférence de presse monétaire. Sa nomination est historique : il est le premier président de la Fed à détenir personnellement des actifs numériques (investissements indirects dans Solana, dYdX, etc.), montrant une compréhension unique du secteur. Son dilemme est majeur : il doit faire face à une résurgence de l'inflation, qui exige une politique monétaire stricte (position "de faucon"), tout en répondant aux pressions politiques pour des baisses de taux. Parallèlement, son attitude envers les crypto-actifs diffère fondamentalement de celle de son prédécesseur. Il ne les considère pas comme de simples actifs spéculatifs, mais plutôt comme un "bon policier" pour la politique économique et une composante de la compétitivité américaine. Son impact potentiel sur le marché crypto s'articule autour de trois axes : 1. Un changement de paradigme réglementaire, passant de la prévention à l'intégration et à l'innovation. 2. Une reprixation des actifs liée aux taux d'intérêt, où sa clarté de communication pourrait réduire la prime d'incertitude. 3. Une légitimation accrue pouvant attirer les capitaux institutionnels traditionnels. Deux scénarios principaux sont envisagés pour sa première intervention : * **Scénario "Surprise"** : Un ton modéré ("de colombe") sur les taux combiné à des signaux favorables à l'innovation numérique pourrait booster le marché. * **Scénario "Choc"** : Un message excessivement restrictif sur les taux pourrait entraîner une vente généralisée des actifs risqués, y compris les cryptos. Bien qu'il ait dû vendre ses actifs crypto pour des raisons d'éthique, la compréhension intrinsèque de Warsh pour la technologie blockchain pourrait, à long terme, poser les bases d'une intégration plus structurelle des actifs numériques dans le système financier.

marsbitIl y a 6 h

Début de Warsh : le président de la Fed le plus au fait du Crypto de l'histoire apportera-t-il des surprises ou des chocs au marché ?

marsbitIl y a 6 h

XRP Ledger Lance le Rebranding XRPld Avec la Mise à Niveau Version 3.2.0

La version 3.2.0 du XRP Ledger (XRPL) est désormais disponible, introduisant une refonte majeure incluant le changement de nom du logiciel principal de « rippled » à « xrpld ». Cette mise à niveau se concentre principalement sur les améliorations des performances, de la sécurité et de l'évolutivité de l'infrastructure sous-jacente, plutôt que sur de nouvelles fonctionnalités utilisateur. Les principales avancées incluent des optimisations de mémoire pouvant réduire jusqu'à 40% l'utilisation de la mémoire serveur. Sur le plan de la sécurité, la modification `fixCleanup3_2_0` renforce plusieurs modules, notamment les coffres-forts à actif unique, le protocole de prêt, les échanges décentralisés et les jetons multi-usages. De nouveaux contrôles d'invariance garantissent la cohérence du registre après la suppression de comptes. Pour les développeurs, la mise à jour permet désormais de récupérer des informations sur les définitions du protocole et du serveur XRPL sans nécessiter de connexion active, facilitant ainsi la création de portefeuilles, d'explorateurs de blockchain et d'APIs. En termes d'évolutivité et de stabilité, les améliorations comprennent des tailles de bloc configurables, un stockage de base de données optimisé via nuDB, et le support optionnel de TLS/mutual TLS pour le serveur gRPC. Le port de peering par défaut est également passé du 51235 au 2459. Divers correctifs ont été apportés aux fonctions liées aux Market Makers Automatisés, aux paiements, aux séquestres de jetons et aux carnets d'ordres. Une note importante : les invariants de transaction ont été temporairement désactivés dans la v3.2.0 en raison d'un impact sur les performances, mais cela ne présente pas de risque pour la sécurité.

TheNewsCryptoIl y a 7 h

XRP Ledger Lance le Rebranding XRPld Avec la Mise à Niveau Version 3.2.0

TheNewsCryptoIl y a 7 h

L'AGI n'est pas l'arrivée, nouveau document de DeepMind : Vers l'ASI, le véritable progrès de l'IA ne fait que commencer

Si l'intelligence artificielle générale (IAG) était atteinte demain, quelle serait la prochaine étape ? Une étude de Google DeepMind suggère que l'IAG n'est pas un point final, mais une étape vers une superintelligence artificielle (ISA) dépassant les collectifs d'experts humains. L'étude distingue trois concepts : l'IAG (niveau médian humain), l'ISA (supérieure aux meilleurs collectifs humains dans presque tous les domaines) et l'IA universelle (limite théorique). Elle propose quatre voies potentielles vers l'ISA : 1. **Extension des ressources** : augmentation de la puissance de calcul, des données et des modèles. 2. **Évolution algorithmique** : améliorations incrémentales ou nouveaux paradigmes (apprentissage continu, utilisation d'outils, modèles du monde). 3. **Auto-amélioration récursive** : des IA plus performantes conçoivent la génération suivante, créant une boucle de rétroaction positive. 4. **Coordination multi-agents** : des systèmes IAG collaborant atteignent une intelligence collective supérieure. L'étude identifie six principaux goulets d'étranglement : 1. **Le mur des données** : les données humaines de haute qualité pourraient s'épuiser. 2. **Pressions économiques et ressources naturelles** : coûts énergétiques et matériels. 3. **Limites des paradigmes neuronaux actuels** : problèmes d'apprentissage continu, de raisonnement robuste, d'hallucinations. 4. **Difficulté croissante de la recherche**. 5. **Barrières à l'abstraction** : difficulté à former de nouveaux concepts fondamentaux. 6. **Régulation, gouvernance et réaction sociale**. Un défi crucial est l'évaluation des capacités de l'IA au-delà du niveau humain, nécessitant de nouveaux benchmarks. L'étude conclut que la progression vers l'ISA reste incertaine, soumise à des contraintes physiques et de ressources, et appelle à un effort de recherche interdisciplinaire pour mieux anticiper cette évolution.

marsbitIl y a 8 h

L'AGI n'est pas l'arrivée, nouveau document de DeepMind : Vers l'ASI, le véritable progrès de l'IA ne fait que commencer

marsbitIl y a 8 h

Trading

Spot
Futures

Articles tendance

Comment acheter ZEC

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Zcash (ZEC) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Zcash (ZEC).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Zcash (ZEC)Après avoir acheté vos Zcash (ZEC), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Zcash (ZEC)Tradez facilement Zcash (ZEC) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

364 vues totalesPublié le 2024.12.12Mis à jour le 2026.06.02

Comment acheter ZEC

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de ZEC (ZEC) sont présentées ci-dessous.

活动图片