Réponse des cofondateurs de ZEC à la faille Orchard : aucune trace de vol pour le moment, le pool Orchard sera mis sous séquestre

Foresight NewsPublié le 2026-06-15Dernière mise à jour le 2026-06-15

Résumé

Les cofondateurs de Zcash répondent à la vulnérabilité découverte dans le module Orchard. Bien que l'exploitation de cette faille semble peu probable (en raison de sa haute complexité technique, de la réponse rapide des équipes et de l'absence de trace de vol), elle soulève plusieurs questions cruciales pour les utilisateurs. Premièrement, les actifs légitimes détenus dans Orchard devraient pouvoir être récupérés, à condition que la faille n'ait jamais été exploitée. Dans le cas contraire, une sortie anticipée de jetons frauduleux pourrait affecter les retraits. Deuxièmement, à cause de cette vulnérabilité, les utilisateurs ne peuvent actuellement pas vérifier de manière autonome que la masse monétaire totale de ZEC n'a pas été artificiellement augmentée. Cette capacité de vérification, essentielle à la confiance, sera rétablie grâce à la future mise à niveau Ironwood. Celle-ci gèlera définitivement le pool Orchard, n'autorisant que la sortie des actifs initialement déposés, garantissant ainsi qu'aucune création illicite de jetons ne pourra persister. Enfin, des audits approfondis menés par plusieurs équipes, assistés par des outils d'IA avancés, n'ont pour l'instant détecté aucune autre vulnérabilité de contrefaçon similaire dans le protocole. En résumé, bien que la situation semble contenue et que des mesures correctives sont en cours, la mise à niveau à venir est essentielle pour restaurer la pleine capacité des utilisateurs à auditer la supply de ZEC de manière indépe...


Rédigé par: Zooko Wilcox, Jason McGee

Traduit par: Luffy, Foresight News


Suite à la récente révélation d'une vulnérabilité de sécurité dans le module Orchard de Zcash, deux questions majeures préoccupent la communauté : le nombre total de tokens Zcash est-il anormal ? Les actifs des utilisateurs sont-ils sûrs ?


Les débats actuels mêlent plusieurs sujets distincts, rendant difficile pour beaucoup de comprendre l'impact réel de cette vulnérabilité sur les utilisateurs ordinaires. Cet article aborde ces questions et explique leurs implications une par une.


Cette faille dans Orchard soulève quatre interrogations clés :


  1. La vulnérabilité a-t-elle été exploitée par des pirates ?
  2. Les actifs légitimes déposés dans Orchard peuvent-ils être récupérés ?
  3. Les utilisateurs peuvent-ils vérifier par eux-mêmes que le nombre total de tokens Zcash n'a pas été augmenté artificiellement ?
  4. Comment s'assurer que le projet ne contient pas d'autres vulnérabilités de fabrication similaires ?


La vulnérabilité a-t-elle été exploitée ?


Pour l'instant, il n'y a pas de conclusion définitive. Dans l'ensemble, la probabilité que la vulnérabilité ait été exploitée à des fins malveillantes semble faible, mais nous ne pouvons pas l'exclure à 100 %, pour trois raisons principales :


  • Pendant des années, de nombreux experts mondiaux en cryptographie et chercheurs en sécurité ont examiné le code de Zcash, et cette vulnérabilité est toujours restée indétectée. Elle a été découverte de manière proactive par Taylor Hornby de Shielded Labs, qui l'a recherchée spécifiquement, et non par accident. Il a utilisé des technologies d'IA pour la détection de sécurité et ses propres outils, spécialement conçus pour trouver ce type de défaut caché. L'exploitation de cette vulnérabilité présente un seuil élevé de difficulté, inaccessible aux non-spécialistes du codebase de Zcash.
  • Dès la divulgation de la faille, l'équipe de développement de Zcash a immédiatement collaboré avec les principaux pools miniers pour geler temporairement le pool de fonds Orchard et déployer un correctif, réduisant considérablement la fenêtre d'attaque possible pour les pirates.
  • La plupart des attaques dans le domaine des cryptomonnaies visent un profit rapide. Une fois une vulnérabilité rendue publique, les pirates cherchent généralement à monétiser immédiatement. Pour profiter de cette faille, un pirate devrait transférer les ZEC contrefaits hors du pool de fonds Orchard et les convertir en d'autres actifs, opérations qui laissent généralement des traces. Si la vulnérabilité avait déjà été exploitée, des preuves auraient dû émerger. Tout au long de l'histoire de l'industrie, les opérations des pirates suivent généralement un modèle de « frappe et fuite rapide », sans tentative de se cacher pendant des mois, voire des années.


Les actifs légitimes dans Orchard peuvent-ils encore être récupérés ?


Nous pensons que oui, à condition que la vulnérabilité n'ait jamais été exploitée. Si cette hypothèse est correcte, tous les actifs légitimes des utilisateurs stockés dans Orchard pourront être transférés sans problème.



Inversement, si un pirate avait déjà exploité la faille pour créer des tokens frauduleux et les avait injectés dans le pool de fonds, les canaux de transfert existants limiteraient le montant total pouvant être retiré. La limite maximale de sortie serait égale au montant initial de tokens légitimement déposés. Dans ce scénario, si les tokens frauduleux étaient retirés en premier, certains utilisateurs pourraient ne pas pouvoir récupérer l'intégralité de leurs actifs légitimes.



Nous estimons que ce scénario extrême a une faible probabilité de se produire. Si des inquiétudes persistent, il est possible de transférer ses actifs hors du pool Orchard. Cependant, avant de le faire, il est important de comprendre les risques potentiels liés aux différentes méthodes de retrait :


  • Transfert vers une adresse publique (adresse t) : Le montant et l'heure de la transaction seront entièrement publics, et les actifs seront publiquement associés à cette adresse, entraînant une perte totale de la vie privée.
  • Transfert vers le pool de confidentialité Sapling : Le montant et l'heure de la transaction seront toujours enregistrés, mais les actifs ne seront pas liés à une adresse spécifique ou à l'historique des transactions, offrant une meilleure confidentialité qu'une adresse publique. Il est important de noter que Sapling repose sur une cérémonie d'initialisation de confiance réalisée en 2018, ce qui constitue en soi un risque supplémentaire.
  • Portefeuilles : Parmi les principaux portefeuilles autodétenus, seuls YWallet et Zkool prennent en charge le pool Sapling.
  • Autres portefeuilles ou plateformes de custodie : Des erreurs de manipulation, des dysfonctionnements logiciels, des contrôles de risque de la plateforme et d'autres problèmes imprévus peuvent également survenir.


Dans l'ensemble, ces risques sont gérables. Compte tenu de l'hypothèse selon laquelle la vulnérabilité n'a probablement pas été exploitée, laisser ses actifs dans le portefeuille de confidentialité d'origine est un choix prudent. Si vous pouvez garantir la sécurité de l'opération, transférer vos actifs est également une option. Chacun peut décider en fonction de sa situation.


Les utilisateurs peuvent-ils vérifier par eux-mêmes que le nombre total de Zcash n'a pas été augmenté ?


Pour le moment, ce n'est pas possible. En raison de l'existence de cette vulnérabilité, les utilisateurs ordinaires ne peuvent pas vérifier de manière indépendante si le nombre total de tokens dans les pools de confidentialité actuels a été artificiellement gonflé.



Cependant, la mise à niveau réseau Ironwood prévue par le projet résoudra ce problème. La logique est la suivante :



Cette mise à niveau fermera définitivement le pool Orchard, empêchant tout nouveau dépôt d'actifs. Les tokens dans le pool ne pourront plus y circuler en interne, et tous les actifs devront être retirés via les canaux existants. Or, le montant total pouvant être retiré via ces canaux est strictement égal au nombre de tokens légitimement déposés à l'origine, empêchant ainsi à la racine tout retrait excédentaire de tokens.


Une fois la mise à niveau terminée, toute personne exécutant un nœud pourra vérifier que le nombre total de tokens est conforme. Même s'il y avait eu des tokens frauduleux auparavant, ils ne pourraient plus circuler dans le pool Orchard, ni augmenter artificiellement le nombre total de tokens en circulation. Les utilisateurs n'auront pas à spéculer sur les actions potentielles d'un pirate ou d'autres utilisateurs ; le protocole lui-même garantira l'absence de création excessive de tokens.


Ce point est crucial. La crédibilité à long terme de Zcash repose sur la capacité des utilisateurs à vérifier de manière autonome le nombre total de tokens. La mise à niveau Ironwood restaurera cette capacité pour les utilisateurs.


Comment s'assurer que le projet ne contient pas d'autres vulnérabilités de fabrication de tokens ?


À ce stade, nous ne pouvons pas donner une réponse absolue, mais nous avons des raisons de croire qu'il n'existe pas d'autres vulnérabilités de ce type.


Shielded Labs, en collaboration avec plusieurs équipes, a mené un audit complet du protocole Zcash, en se concentrant spécifiquement sur la recherche de vulnérabilités liées à la fabrication de tokens. Lors de cet audit, l'équipe a également utilisé le modèle d'intelligence artificielle Mythos d'Anthropic, qui n'est pas encore officiellement publié, pour aider à la détection. Nous publierons ultérieurement un article détaillant le processus et les résultats de cet audit.


Jusqu'à présent, l'équipe n'a découvert aucune nouvelle vulnérabilité de fabrication. Cet audit a réuni des techniciens expérimentés, des équipes de sécurité spécialisées et des outils d'analyse IA avancés, ce qui nous rend encore plus confiants qu'il n'existe actuellement aucune autre vulnérabilité critique non divulguée de ce type.


Parallèlement, nous collaborons avec des partenaires tels que le projet Tachyon pour mener des tests supplémentaires, renforçant ainsi les défenses de sécurité. Les progrès dans ce domaine seront également communiqués ultérieurement.


Conclusion


Cette faille dans Orchard soulève quatre questions fondamentales : la vulnérabilité a-t-elle été exploitée, les actifs légitimes peuvent-ils être récupérés, le nombre total de tokens peut-il être vérifié, et existe-t-il d'autres vulnérabilités de fabrication.


Sur la base des résultats actuels de l'audit, nous estimons qu'il est peu probable que la vulnérabilité ait été exploitée auparavant. Par conséquent, les actifs des utilisateurs sont sûrs et le nombre total de tokens est actuellement normal. Après des inspections répétées par plusieurs équipes indépendantes, nous sommes également de plus en plus convaincus qu'il n'existe actuellement pas d'autres vulnérabilités de fabrication non divulguées dans le projet.


Cependant, un point reste incontournable : les utilisateurs ne peuvent pas encore vérifier de manière autonome le nombre total de tokens. La prochaine mise à niveau réseau résoudra définitivement ce problème. Après la mise à niveau, le pool Orchard sera définitivement fermé, permettant aux utilisateurs de vérifier de manière indépendante le nombre total de tokens, sans avoir à se demander si une fabrication de tokens a pu se produire.

Questions liées

QL'article mentionne que la vulnérabilité Orchard dans Zcash a soulevé plusieurs préoccupations. Quelle est l'une des questions clés abordées concernant la sécurité des actifs des utilisateurs ?

AUne des questions clés est de savoir si les actifs légitimes déposés dans le bassin Orchard peuvent être retirés normalement. Les auteurs estiment que oui, à condition que la vulnérabilité n'ait jamais été exploitée.

QSelon les auteurs, quelles sont les principales raisons qui rendent l'exploitation malveillante antérieure de la vulnérabilité Orchard improbable ?

ATrois raisons principales sont avancées : 1) La vulnérabilité était très difficile à trouver et a été découverte proactivement par un expert. 2) L'équipe de développement a réagi rapidement pour geler le bassin et corriger le problème, réduisant la fenêtre d'attaque. 3) Aucune trace d'exploitation pour un gain rapide (comme la conversion de ZEC falsifiés) n'a été observée, ce qui est typique des attaques dans la cryptographie.

QQue se passerait-il pour les retraits si des jetons falsifiés avaient déjà été introduits dans le bassin Orchard par un pirate ?

ASi des jetons falsifiés avaient été introduits, le mécanisme de retrait limiterait le montant total pouvant être retiré au montant initial légitimement déposé. Dans ce scénario, si les jetons falsifiés étaient retirés en premier, certains utilisateurs pourraient ne pas pouvoir récupérer la totalité de leurs actifs légitimes.

QComment le projet Zcash prévoit-il de restaurer la capacité des utilisateurs à vérifier de manière indépendante l'offre totale de jetons (le total supply) ?

ALa future mise à niveau du réseau, appelée Ironwood, résoudra ce problème. Elle fermera définitivement le bassin Orchard aux nouveaux dépôts et aux transferts internes. Tous les actifs ne pourront être retirés que via les canaux existants, dont le plafond de retrait est strictement égal au montant des dépôts légitimes initiaux. Ainsi, toute exécution d'un nœud permettra de vérifier que l'offre totale est conforme.

QQuelles mesures ont été prises pour s'assurer qu'aucune autre vulnérabilité de falsification de jetons similaire n'existe dans le protocole Zcash ?

AShielded Labs, en collaboration avec d'autres équipes, a mené un examen complet du protocole Zcash spécifiquement pour rechercher ce type de vulnérabilités. Ils ont utilisé des outils avancés, y compris un modèle d'IA (Mythos d'Anthropic) et des vérifications manuelles par des experts. Aucune nouvelle vulnérabilité de ce type n'a été trouvée. Des vérifications supplémentaires sont également en cours avec des partenaires comme le projet Tachyon.

Lectures associées

Les modèles de langage les plus avancés commencent à être réglementés comme l'uranium enrichi

Vendredi dernier, les deux IA les plus puissantes au monde ont été mises hors ligne par une lettre. Le ministère américain du Commerce a publié un décret d'interdiction d'exportation interdisant tout accès des ressortissants étrangers aux modèles Fable 5 et Mythos 5 d'Anthropic. Pour la première fois, une entité intelligente, existant sous forme de bits, a été placée dans le même cadre de contrôle des exportations que l'uranium enrichi. Historiquement, les contrôles à l'exportation s'appliquaient aux biens physiques ou aux procédés. Mais Fable 5 est un ensemble de paramètres, infiniment reproductible et sans frontière physique. Ce qui est réellement contrôlé, c'est la « densité de capacité » – des compétences en génération de code, en raisonnement et en connaissances – condensée en un point d'accès unique. C'est l'exacte transposition de la logique de l'uranium enrichi au monde numérique : une substance devient sensible uniquement après avoir été concentrée au-delà d'un seuil. L'histoire du nucléaire, réglementé dès 1946, sert de miroir. Une force jugée trop puissaine ne peut être laissée à des entités non étatiques. Le même raisonnement semble s'appliquer désormais aux réseaux de neurones. Trois évolutions sont probables dans la décennie à venir. Premièrement, l'évaluation des modèles deviendra institutionnelle, avec des listes de capacités et des seuils déclenchant automatiquement des contrôles. Deuxièmement, les frontières juridictionnelles s'estomperont : une entreprise à Berlin pourra être soumise aux décrets américains via son fournisseur d'IA. Troisièmement, une scission technologique s'opérera entre les modèles privés américains, soumis aux risques de coupure, et les alternatives open-source ou localisées ailleurs, gagnant en attractivité par leur fiabilité et leur indépendance. Cette situation révèle une crise plus profonde : l'absence de régime de propriété établi pour l'« intelligence ». Juridiquement, un modèle est un service, jamais possédé par l'utilisateur. Les entreprises qui y intègrent leurs processus subissent une perte invisible quand l'accès est révoqué. C'est une nouvelle forme de privation : la privation d'usage. Le contrôle de l'uranium enrichi dure depuis 80 ans. Le contrôle de l'IA commence à peine et pourrait conduire à un monde numérique fracturé. Dans ce monde, le modèle le plus intelligent ne sera pas nécessairement le plus utile. Le plus utile sera celui dont la propriété et l'accès sont les plus clairs et les plus sûrs. À un moment critique, ne pas être dépossédé peut importer bien plus qu'une avance temporaire.

marsbitIl y a 9 mins

Les modèles de langage les plus avancés commencent à être réglementés comme l'uranium enrichi

marsbitIl y a 9 mins

Le PDG de Microsoft en long discours : À l'avenir, deux types de capital, le capital humain + le capital de jetons

Le PDG de Microsoft, Satya Nadella, a publié un long article sur X intitulé « Une frontière sans écosystème n'est pas stable », qui a rapidement dépassé 28 millions de vues. Il y explore l'avenir des entreprises à l'ère de l'IA, en introduisant deux concepts clés : le **capital humain** (connaissances, jugement, créativité des employés) et le **capital de jetons** (capacités d'IA développées et possédées par l'entreprise). Nadella souligne que l'IA change fondamentalement la concurrence. Alors que les outils numériques amplifiaient auparavant l'efficacité humaine, les modèles d'IA modernes peuvent absorber et « marchandiser » l'expertise professionnelle unique d'une entreprise, risquant de la transformer en un service standard accessible à tous. Il met en garde contre un scénario où quelques modèles d'IA monopoliserait toute la valeur économique, vidant les secteurs de leur savoir-faire, à l'image des délocalisations passées. La solution, selon lui, ne réside pas dans le choix du « meilleur » modèle, mais dans la construction d'un **écosystème frontalier**. Les entreprises doivent créer une « boucle d'apprentissage » où le capital humain et le capital de jetons interagissent et génèrent des intérêts composés. Cette boucle, intégrant flux de travail, connaissances métier et jugement accumulé, devient la nouvelle propriété intellectuelle de l'entreprise. Elle doit permettre à une organisation de préserver son expertise, même en changeant de modèle d'IA de base, garantissant ainsi sa souveraineté et sa différenciation. L'objectif ultime est de permettre à chaque entreprise et chaque secteur d'innover et de capturer de la valeur, en amplifiant l'expertise des employés pour créer des bénéfices partagés, évitant une concentration du pouvoir et des revenus entre les mains de quelques acteurs de l'IA.

marsbitIl y a 37 mins

Le PDG de Microsoft en long discours : À l'avenir, deux types de capital, le capital humain + le capital de jetons

marsbitIl y a 37 mins

D'une valorisation de 300 millions à une « braderie » à quelques millions, que s'est-il passé avec Messari ?

Le 12 juin, la plateforme leader des données et du capital marchand dans les cryptos, Blockworks, a annoncé l'acquisition de son concurrent historique Messari pour une contrepartie supérieure à 10 millions de dollars. Alors que Messari était valorisé à environ 300 millions de dollars en 2022, ce prix de vente largement décoté reflète la pression sur les start-ups surévaluées en période de "bear market" profond, ainsi qu'une vague de consolidation dans le secteur des infrastructures de données. Blockworks, fondé en 2018, s'est transformé d'un média et organisateur d'événements vers une plateforme de renseignements sur les marchés de capitaux "on-chain", se concentrant sur les données institutionnelles, les relations avec les investisseurs et les outils de conformité. Messari, également fondé en 2018, s'était imposé comme une plateforme de référence pour la recherche et l'analyse de données cryptos, atteignant une valorisation de 3 milliards de dollars suite à un tour de table en 2022. Cependant, le ralentissement prolongé du marché a mis la société sous pression. L'acquisition permettra à Blockworks d'intégrer le vaste jeu de données et les capacités API de Messari, utilisé par des fonds, des plateformes d'échange et des développeurs, à ses propres forces dans la divulgation standardisée, la conformité et le flux de travail pour les émetteurs d'actifs "on-chain". Le PDG de Messari rejoindra Blockworks en tant que cadre supérieur. Cette consolidation illustre une tendance plus large dans le secteur cryptographique, où la fragmentation des données et des informations laisse place à une intégration, des acteurs construisant des "sources uniques de vérité" pour répondre à la demande croissante des institutions. La disponibilité de données structurées de haute qualité est également présentée comme un carburant essentiel pour le développement des agents d'IA sur la blockchain.

marsbitIl y a 37 mins

D'une valorisation de 300 millions à une « braderie » à quelques millions, que s'est-il passé avec Messari ?

marsbitIl y a 37 mins

Si la bulle de l’IA est déjà en train d’éclater, qui restera vraiment ?

L'intelligence artificielle connaît actuellement une bulle spéculative, reconnue par des acteurs comme Ray Dalio, mais parallèlement, son adoption réelle s'accélère. La situation rappelle la bulle internet de 2000 : bien qu'elle ait causé des pertes massives, elle a laissé des infrastructures critiques (câbles sous-marins, large bande) qui ont permis l'essor des géants ultérieurs. Aujourd'hui, des milliers de milliards de dollars sont investis dans l'infrastructure IA (centres de données, GPU, refroidissement, énergie), tandis que les revenus des applications pures restent encore limités. Cependant, le coût du traitement ("token") a chuté de plus de 99,7% depuis 2023. Cette baisse radicale, loin de réduire les dépenses, les a multipliées, car elle débloque une multitude de nouveaux cas d'usage à forte valeur ajoutée (agents autonomes, RAG, analyse de documents, recherche scientifique). C'est le paradoxe de Jevons appliqué à l'IA. Le marché est en phase de purification : les entreprises sans réelle proposition de valeur ou simple "enveloppe" d'API disparaissent. L'évolution profonde se fait en trois temps : 1. Le transfert de valeur des dépenses d'investissement (CapEx, comme les puces) vers les dépenses d'exploitation (OpEx, les applications qui optimisent les processus métiers). 2. La compression des multiples de valorisation, qui sera compensée par la croissance future des bénéfices des entreprises qui intègrent l'IA. 3. L'adoption massive de l'IA dans tous les secteurs (industrie, finance, droit, santé, R&D), où elle devient un outil indispensable, et non plus un gadget. En conclusion, la bulle financière se dégonflera, éliminant la spéculation creuse. Mais l'infrastructure physique et les capacités techniques qui resteront, désormais abordables, alimenteront la transformation de toutes les industries. Comme l'internet après l'an 2000, l'IA est en train de poser les fondations d'une ère où elle sera omniprésente et essentielle. L'agitation de la bulle est passagère, la puissance transformative sous-jacente, elle, est bien réelle.

marsbitIl y a 1 h

Si la bulle de l’IA est déjà en train d’éclater, qui restera vraiment ?

marsbitIl y a 1 h

Trading

Spot
Futures

Articles tendance

Comment acheter ZEC

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Zcash (ZEC) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Zcash (ZEC).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Zcash (ZEC)Après avoir acheté vos Zcash (ZEC), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Zcash (ZEC)Tradez facilement Zcash (ZEC) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

359 vues totalesPublié le 2024.12.12Mis à jour le 2026.06.02

Comment acheter ZEC

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de ZEC (ZEC) sont présentées ci-dessous.

活动图片