Монета конфиденциальности Zcash ($ZEC) имеет резко упал на 60% после обнаружения критической уязвимости.
Эта ошибка могла позволить злоумышленникам чеканить бесконечное количество фальшивых монет.
Уязвимость, которая оставалась незамеченной в пуле Orchard с мая 2022 года, недавно была обнаружена исследователем безопасности, использующим модель искусственного интеллекта Claude Opus 4.8 от Anthropic.
Мощная модель Клода
29 мая инженер по безопасности Тейлор Хорнби обнаружил критическую уязвимость подделки в пуле Zcash Orchard во время целевой проверки с использованием недавно выпущенной модели Opus 4.8.
Уязвимость заключалась в недостаточно ограниченном элементе схемы Орчарда, позволяющем произвольным ложным входным сигналам проходить проверки умножения эллиптической кривой.
С помощью ИИ Хорнби создал рабочий эксплойт, который успешно генерировал неограниченное количество необнаружимых подделок. $ZEC в локальной тестовой среде.
Инженеры ZODL и экосистема Zcash действовали быстро, успешно исправив уязвимость посредством экстренного хард-форка в период с 1 по 3 июня.
Когда конфиденциальность может оказаться недостатком
Учитывая, что монеты конфиденциальности скрывают балансы, невозможно просканировать цепочку на предмет злоупотреблений или криптографически доказать, действительно ли была использована уязвимость. Подобный класс ошибок ранее возник в Zcash в 2019 году и также оставался незамеченным в течение многих лет.
Shielded Labs считает, что предварительная эксплуатация маловероятна из-за сложности ошибки и скорости исправления, но они не могут окончательно доказать целостность поставки, используя только криптографию.
Разработчики изучают возможность обновления сети, которое включает в себя новый защищенный пул и «турникетный учет» для проверки поставок Zcash и доказательства отсутствия поддельных монет. Команда также инициирует проект по формальной проверке схемы Орчарда с помощью математического доказательства и начинает поиск нового главы службы безопасности и криптографа.
Реакция сообщества
Соучредитель BitMEX и известный деятель криптовалюты Артур Хейс объявил о ликвидации всего своего Zcash ($ZEC).
Однако были и те, кто начал защищать Zcash. Тайлер Винклвосс подчеркнул, что уязвимости программного обеспечения неизбежны. Он заявил, что безопасность — это «бесконечная гонка между хорошими и плохими парнями».
Тем временем основатель Digital Currency Group Барри Силберт яростно защищал команду разработчиков, заявив, что он «гордится командой Zcash». Зильберт раскритиковал людей, которые негативно оценивали ситуацию (не называя напрямую Хейса).
