Un error en Zcash podría haber creado una cantidad ilimitada de ZEC sin ser detectado

bitcoinistPublicado em 2026-06-05Última atualização em 2026-06-05

Resumo

Una vulnerabilidad crítica en el grupo blindado Orchard de Zcash podría haber permitido a un atacante crear una cantidad ilimitada de ZEC falso sin ser detectado, según un nuevo informe de Zooko Wilcox, Jason McGee y el investigador de seguridad Taylor Hornby. La falla fue descubierta el 29 de mayo y reparada mediante una respuesta de emergencia completada antes del 2 de junio. El error, técnicamente un elemento infra-restringido en el circuito Orchard, permitía introducir entradas falsas en una multiplicación de curva elíptica. Existió desde la activación de Orchard en mayo de 2022 hasta su corrección. El modelo de privacidad de Orchard, que oculta los montos y el historial, imposibilita verificar criptográficamente si la vulnerabilidad fue explotada. Para abordar esto, Shielded Labs propone una actualización de red para implementar un nuevo grupo blindado y contabilidad de "torniquete" para verificar la integridad de la oferta. Los responsables enfatizan la necesidad de una verificación formal de los circuitos para prevenir fallas similares. Tras la noticia, el precio de ZEC cayó aproximadamente un 45% en 24 horas.

Una vulnerabilidad crítica en la pila blindada Orchard de Zcash podría haber permitido a un atacante crear una cantidad ilimitada de ZEC falsificados sin ser detectados, según una nueva revelación de Zooko Wilcox, Jason McGee y el investigador de seguridad Taylor Hornby. La falla se descubrió el 29 de mayo, se remedió mediante una respuesta de emergencia del ecosistema completada antes del 2 de junio, y ahora ha desencadenado un debate más amplio sobre cómo Zcash puede probar la integridad de su oferta en un sistema que preserva la privacidad.

La falla en Orchard pone bajo escrutinio la integridad del suministro de Zcash

La vulnerabilidad fue encontrada por Hornby, un ingeniero de seguridad experimentado contratado por Shielded Labs en abril de 2026 para llevar a cabo investigaciones de seguridad continuas sobre el protocolo Zcash. Según la revelación, el mandato era sencillo: encontrar debilidades a nivel de protocolo antes de que lo hicieran los adversarios. Hornby comenzó a revisar Zcash con una combinación de investigación de seguridad tradicional y métodos de auditoría más nuevos asistidos por IA.

El tiempo fue inusualmente comprimido. Poco después de que Anthropic lanzara su modelo Opus 4.8 el 28 de mayo, Hornby lo utilizó en una revisión específica del circuito Orchard. Un día después, encontró una falla crítica de falsificación y la reveló al Laboratorio de Desarrollo Abierto de Zcash (ZODL), cuyos ingenieros coordinaron la respuesta de emergencia con otros participantes del ecosistema.

"La vulnerabilidad podría haberse explotado para crear, de forma indetectable, una cantidad ilimitada de ZEC falsificados dentro de Orchard", dijo la publicación de Shielded Labs. "Debido a las propiedades de privacidad de Orchard, no hay forma de probar criptográficamente si la vulnerabilidad fue explotada antes de ser remediada. Sin embargo, se puede implementar una actualización de la red para proteger a los usuarios y probar la integridad del suministro de Zcash".

La revelación afirma que el error era "real y explotable". Hornby, con la ayuda de Opus 4.8, escribió un exploit completo y lo probó en un entorno de prueba de regresión local, donde generó una cantidad ilimitada de ZEC falsificados que no podían ser detectados. Los autores dijeron que si la misma herramienta se hubiera ejecutado en la red principal, habría generado una cantidad ilimitada e indetectable de ZEC falsificados en la cartera de la red principal de Hornby.

Técnicamente, el problema involucraba un elemento sub-restringido del circuito Orchard. Esto hacía posible introducir entradas falsas arbitrarias en una multiplicación de curva elíptica y aún así pasar la verificación de la multiplicación. La vulnerabilidad existió desde la activación de Orchard en mayo de 2022 hasta que se implementó la corrección de emergencia el 1 de junio de 2026.

Esa línea de tiempo es fundamental para la preocupación. En un libro mayor transparente, las irregularidades en el suministro generalmente pueden auditarse inspeccionando los saldos públicos y los valores de las transacciones. Orchard es diferente por diseño: oculta cantidades e historial de transacciones. Ese modelo de privacidad significa que el sistema depende en gran medida de la corrección de las reglas del circuito que definen las transacciones blindadas válidas.

Josh Swihart, fundador y CEO del Laboratorio de Desarrollo Abierto de Zcash, el equipo detrás de la creación y lanzamiento de Zcash y constructor de la cartera Zodl, enmarcó el problema en esos términos en una publicación separada. "Una transacción blindada de Zcash incluye una prueba de que siguió las reglas del protocolo, según se define en el libro de reglas (el circuito) que define lo que constituye una transacción válida. La vulnerabilidad de Orchard estaba en una de las reglas, escrita de manera lo suficientemente imprecisa como para que aceptara información falsa y aún así pasara. Como resultado, se podría convencer al motor de que una transacción falsa era válida".

Swihart agregó que la falla no estaba en la criptografía subyacente de Zcash o en el motor de pruebas en sí, sino en las reglas escritas a mano. En sus palabras, "Esta fue una falla en las reglas escritas a mano, no en la criptografía subyacente o en el motor que crea las pruebas".

Shielded Labs dijo que parece improbable una explotación previa, mientras enfatizaba que los usuarios no deberían tener que confiar únicamente en esa evaluación. Los autores señalaron varias razones para su punto de vista: la falla había eludido años de escrutinio por parte de los principales criptógrafos, Hornby fue contratado específicamente para encontrar tales vulnerabilidades, y la ventana de respuesta después del descubrimiento se redujo drásticamente por la velocidad de ZODL y el ecosistema más amplio de Zcash.

"El descubrimiento no fue accidental: fue el resultado de un esfuerzo deliberado para identificar vulnerabilidades de este tipo antes de que pudieran hacerlo actores maliciosos", dijo la publicación. "Taylor es una de las personas más hábiles del mundo en esto. Utilizó las herramientas de IA más recientes, disponibles solo para investigadores de seguridad de 'sombrero blanco', junto con un arnés de IA personalizado y sofisticado y 'prompts', y trabajó duro para adelantarse a los atacantes. Creemos que probablemente tuvo éxito".

Aún así, los autores reconocieron la incertidumbre criptográfica no resuelta. Debido a las propiedades de privacidad de Orchard y la naturaleza del error, dijeron que no hay una forma definitiva de probar únicamente a través de la criptografía si la vulnerabilidad fue explotada antes de la solución.

Shielded Labs contempla un nuevo 'pool' y verificación formal

Para abordar esto, Shielded Labs está explorando una actualización propuesta de la red con otros desarrolladores de Zcash. El plan implementaría una nueva pila blindada y aplicaría una contabilidad de torniquete a las monedas que se mueven desde la pila Orchard existente, con el objetivo de permitir que cualquiera pueda verificar la integridad del suministro de Zcash y probar la inexistencia de ZEC falsificados en Orchard. Se espera una publicación de seguimiento la próxima semana con más detalles, incluyendo compensaciones y mecánicas de implementación. Cualquier actualización importante aún necesitaría el apoyo de la comunidad y el proceso de gobernanza estándar antes de su activación.

Swihart dijo que, en principio, se podría apuntar a una segunda pila Orchard para NU7 a fines de julio, aunque no tomó una posición fija sobre si se debería seguir ese camino. Argumentó que el problema más grande es evitar que esta clase de fallas se repita, siendo la verificación formal la respuesta más sólida.

"La verificación formal soluciona esto", escribió Swihart. "Se puede construir una prueba matemática para reducir las partes que los humanos deben revisar a una declaración concisa y legible de las reglas. Una computadora luego verifica todo el libro de reglas para asegurarse de que coincida. Las herramientas de IA ahora pueden hacer el trabajo de escribir estas pruebas".

Shielded Labs dijo que ya está acelerando el trabajo de seguridad proactiva con Hornby y Anthropic, iniciando un proyecto para verificar formalmente el circuito Orchard, y abriendo búsquedas para un Jefe de Seguridad y un Criptógrafo. El episodio deja a Zcash con un camino difícil pero claro: reparar los supuestos de confianza en torno a Orchard, probar la integridad del suministro donde sea posible, y acercar el diseño futuro blindado a garantías verificadas por máquina en lugar de complejidad revisada por humanos.

En las últimas 24 horas, ZEC ha caído casi un 45% ante la incertidumbre. Al cierre de esta edición, cotizaba a $337.

ZEC cotiza nuevamente por debajo del Fib 1.618, gráfico semanal | Fuente: ZECUSDT en TradingView.com

Perguntas relacionadas

Q¿Qué vulnerabilidad crítica se descubrió en la piscina blindada Orchard de Zcash y cuáles eran sus posibles consecuencias?

ASe descubrió una vulnerabilidad crítica en el circuito Orchard de Zcash que podría haber permitido a un atacante crear una cantidad ilimitada de ZEC falsificados sin ser detectado. Esto habría comprometido la integridad de la oferta monetaria de ZEC.

Q¿Cómo se descubrió la vulnerabilidad y quién estuvo involucrado en su identificación?

ALa vulnerabilidad fue descubierta el 29 de mayo por el investigador de seguridad Taylor Hornby, contratado por Shielded Labs. Hornby utilizó una combinación de investigación de seguridad tradicional y métodos de auditoría asistidos por IA, específicamente el modelo Opus 4.8 de Anthropic lanzado el día anterior, para revisar el circuito Orchard y encontrar la falla.

Q¿Por qué es particularmente problemática esta vulnerabilidad en el contexto de las propiedades de privacidad de Zcash (Orchard)?

AEs particularmente problemática porque, debido a las propiedades de privacidad de Orchard, que ocultan los montos y el historial de transacciones, no hay forma criptográfica de probar si la vulnerabilidad fue explotada antes de ser corregida. En un libro mayor transparente, las irregularidades en la oferta se pueden auditar, pero en Orchard el sistema depende completamente de la corrección de las reglas del circuito que definen transacciones válidas.

Q¿Cuál es la solución propuesta por Shielded Labs para abordar la incertidumbre sobre la integridad de la oferta de ZEC?

AShielded Labs está explorando una actualización de red que desplegaría una nueva piscina blindada e impondría una contabilidad de 'torniquete' (turnstile accounting) a las monedas que se mueven desde el grupo Orchard existente. El objetivo es permitir que cualquiera pueda verificar la integridad de la oferta de Zcash y demostrar la inexistencia de ZEC falsificados en Orchard.

QSegún Josh Swihart de Zcash Open Development Lab, ¿cuál se considera la solución más robusta para prevenir este tipo de fallos en el futuro?

AJosh Swihart argumenta que la verificación formal es la respuesta más sólida. Esto implica construir una prueba matemática para reducir las partes que los humanos deben revisar a una declaración concisa y legible de las reglas, y luego usar una computadora (o herramientas de IA) para verificar que todo el libro de reglas coincida con esa declaración, eliminando así el error humano en la escritura de las reglas.

Leituras Relacionadas

Google TPU Shipments Revised Up by 50%

Recent industry research indicates a significant upward revision in the shipments of Google's TPU (Tensor Processing Unit) chips. Previous expectations for 2027 were set at around 10 million units, but new estimates now point to 15 million units, a 50% increase. This substantial boost directly translates to higher demand across the entire supporting supply chain. Google's TPU clusters utilize a standardized all-optical interconnect architecture. Consequently, key hardware components are deeply integrated and scaled in fixed ratios with the chips. The 15 million TPU target will drive corresponding demand increases for NPO optical engines (roughly a 1:1 match), 1.6T optical modules, OCS optical switches, high-end server power supplies, fiber optics & MPO connectors, and liquid cooling solutions. Among these, liquid cooling is highlighted as the sector experiencing the most significant transformation and offering the most stable potential for excess returns. As next-generation TPU chips reach power levels where traditional air cooling is insufficient, liquid cooling becomes essential. 2026 is forecasted as the first year of substantial adoption for Google's liquid cooling solutions. This shift, coupled with delivery and capacity bottlenecks faced by incumbent overseas manufacturers, is creating a prime window for domestic Chinese suppliers to enter and secure Google's core supply chain. The market size for Google-specific liquid cooling is projected to potentially triple from a baseline of hundreds of billions to around 300 billion units by 2028. The logic for the fiber optic sector is also being rewritten. Once considered a cyclical commodity tied to telecom operator procurement, fiber is now a strategic and scarce resource for AI Data Centers (AIDC). A severe supply-demand imbalance, driven by the long lead time for preform production (18-24 months) and surging demand from cloud giants, is supporting strong performance. Chinese fiber manufacturers are well-positioned to capture a significant share of global AIDC demand, with exports potentially reaching 200-300 million core kilometers in 2026. Overall, the investment focus within the AI computing industry is shifting from pure "chip performance speculation" towards the more certain incremental growth in computing infrastructure and its supporting ecosystem. The upward revision in Google TPU shipments, along with the potential for further doubling by 2028, is seen as solidifying performance visibility for the entire supporting supply chain over the next two years.

marsbitHá 37m

Google TPU Shipments Revised Up by 50%

marsbitHá 37m

What Wall Street Really Wants After the Crypto Story Recedes

The tide of speculative crypto narratives has receded, revealing Wall Street's true objective: building a controlled, yield-generating, and compliant financial pipeline on distributed ledgers. They are migrating core functions onto blockchains, not for decentralization, but for efficiency and new revenue streams. Key developments include BlackRock's BUIDL fund, a tokenized treasury fund acting as a foundational reserve asset, and the rise of Securitize, which is going public and partnering with the NYSE to build a 24/7 digital securities trading and settlement system. This signals a major shift of securities clearing to blockchain technology. To make volatile assets like Bitcoin palatable for institutional investors, firms like BlackRock and Goldman Sachs are creating "covered call" ETFs (e.g., BITA). These products systematically sell options on Bitcoin holdings, transforming price volatility into stable monthly income, effectively repackaging crypto as a yield-bearing asset. Stablecoins are being positioned not as speculative tools but as efficient payment rails. Companies like Stripe and Mastercard are integrating them for instant, low-cost merchant settlements and cross-border card payments, respectively. Critically, new legislation like the GENIUS Act shapes them as non-interest-bearing, heavily regulated extensions of the US dollar system. In summary, Wall Street is quietly constructing a parallel, blockchain-based financial infrastructure featuring tokenized traditional assets, structured crypto yields, and programmable dollar pipelines—all under its control and fully integrated with existing regulatory and credit frameworks.

marsbitHá 54m

What Wall Street Really Wants After the Crypto Story Recedes

marsbitHá 54m

Tying Itself to SpaceX: Cursor's $60 Billion Rise

This article recounts the rapid rise of AI-powered coding startup Cursor and its 25-year-old MIT graduate CEO, Michael Truell. Launched in 2023, Cursor achieved explosive growth, reaching over 10 billion USD in revenue by late 2025. However, its journey highlights a central dilemma for AI application companies: dependence on foundational model providers. Cursor initially relied heavily on Anthropic's models but faced an existential threat when Anthropic launched its own competing coding tool, Claude Code. In response, Cursor declared an internal emergency in early 2026 and accelerated development of its own model, Composer. To secure the immense computing power needed, Truell struck a pivotal deal with Elon Musk's SpaceX in April 2026. The collaboration grants Cursor access to SpaceX's supercomputing resources for Composer, while SpaceX's Grok model benefits from Cursor's programming data. The agreement includes a potential 600 billion USD acquisition of Cursor by SpaceX later in the year, though a substantial termination fee is in place if the deal falls through. The story explores Cursor's intense, sometimes controversial hiring practices involving lengthy unpaid "work trials," its complex partnership-turned-rivalry with Anthropic, and its high-stakes gamble to ensure independence through the SpaceX alliance. The core question remains: will Cursor evolve into a defining, independent "generational" software company, or become a key piece in a tech giant's AI arsenal?

marsbitHá 58m

Tying Itself to SpaceX: Cursor's $60 Billion Rise

marsbitHá 58m

Warsh's Debut: Will the FED Chair Who Knows Crypto Best Bring Surprises or Shocks to the Market?

Kevin Warsh, the new Federal Reserve Chairman, prepares for his inaugural press conference amidst a challenging macroeconomic landscape: resurgent inflation, a bond market sell-off, and political pressure from President Trump for rate cuts. Uniquely, Warsh holds indirect investments in over 20 crypto and Web3 entities (e.g., Solana, dYdX), making him the first Fed Chair with disclosed crypto exposure. His stance may combine a hawkish, inflation-focused monetary policy with a crypto-friendly regulatory philosophy that shifts from Powell’s “same risk, same rule” approach toward a framework acknowledging blockchain’s productivity value. Warsh’s leadership could impact crypto markets across three dimensions: a paradigm shift in regulation (potentially accelerating pro-innovation legislation and stable币 rules), a re-pricing of risk premiums based on clearer communication and his view of AI as a structural disinflationary force, and a long-term reallocation of global institutional capital driven by increased legitimacy. Two potential scenarios for the press conference are outlined. A “positive surprise” would involve a dovish-leaning tone on rates coupled with signals of regulatory openness, potentially boosting crypto asset valuations. Conversely, a “negative shock” would see a more hawkish-than-expected stance on inflation and rates, triggering a broad risk-asset selloff that crypto markets would not escape. While ethics rules required Warsh to divest his crypto holdings upon confirmation, his deep understanding of the technology may fundamentally lower policy uncertainty and build a more receptive long-term foundation for digital assets’ integration into the mainstream financial system.

marsbitHá 11h

Warsh's Debut: Will the FED Chair Who Knows Crypto Best Bring Surprises or Shocks to the Market?

marsbitHá 11h

Trading

Spot
Futuros

Artigos em Destaque

Como comprar ZEC

Bem-vindo à HTX.com!Tornámos a compra de Zcash (ZEC) simples e conveniente.Segue o nosso guia passo a passo para iniciar a tua jornada no mundo das criptos.Passo 1: cria a tua conta HTXUtiliza o teu e-mail ou número de telefone para te inscreveres numa conta gratuita na HTX.Desfruta de um processo de inscrição sem complicações e desbloqueia todas as funcionalidades.Obter a minha contaPasso 2: vai para Comprar Cripto e escolhe o teu método de pagamentoCartão de crédito/débito: usa o teu visa ou mastercard para comprar Zcash (ZEC) instantaneamente.Saldo: usa os fundos da tua conta HTX para transacionar sem problemas.Terceiros: adicionamos métodos de pagamento populares, como Google Pay e Apple Pay, para aumentar a conveniência.P2P: transaciona diretamente com outros utilizadores na HTX.Mercado de balcão (OTC): oferecemos serviços personalizados e taxas de câmbio competitivas para os traders.Passo 3: armazena teu Zcash (ZEC)Depois de comprar o teu Zcash (ZEC), armazena-o na tua conta HTX.Alternativamente, podes enviá-lo para outro lugar através de transferência blockchain ou usá-lo para transacionar outras criptomoedas.Passo 4: transaciona Zcash (ZEC)Transaciona facilmente Zcash (ZEC) no mercado à vista da HTX.Acede simplesmente à tua conta, seleciona o teu par de trading, executa as tuas transações e monitoriza em tempo real.Oferecemos uma experiência de fácil utilização tanto para principiantes como para traders experientes.

323 Visualizações TotaisPublicado em {updateTime}Atualizado em 2026.06.02

Como comprar ZEC

Discussões

Bem-vindo à Comunidade HTX. Aqui, pode manter-se informado sobre os mais recentes desenvolvimentos da plataforma e obter acesso a análises profissionais de mercado. As opiniões dos utilizadores sobre o preço de ZEC (ZEC) são apresentadas abaixo.

活动图片