Zcash s'effondre après un bug qui permettait de créer un nombre illimité de ZEC

Zcash s'effondre après un bug qui permettait de créer un nombre illimité de ZEC

Zcash plante après la révélation d'une faille permettant une contrefaçon illimitée de ZEC. Zcash découvre une vulnérabilité qui permettait de créer un nombre illimité de fausses ZEC et propose une mise à jour pour démontrer l'intégrité de son approvisionnement. Zooko Wilcox, fondatrice de Zcash ; Jason McGee de Shielded Labs ; et le chercheur en sécurité Taylor Hornby ont révélé l'existence d'une vulnérabilité critique dans Orchard, le système de transaction protégé de Zcash, qui aurait pu permettre la création illimitée de ZEC contrefaites sans que le réseau puisse la détecter.

Création illimitée et indétectable de ZEC contrefaites

Après avoir appris que la vulnérabilité aurait pu permettre la création illimitée et indétectable de ZEC contrefaites, le marché a réagi avec de fortes ventes. Le prix du ZEC a chuté de près de 60 % en quelques heures, reflétant l'inquiétude des investisseurs face à une décision affectant directement l'intégrité de l'offre de crypto-monnaie. Bien qu'il ait ensuite récupéré une partie du terrain perdu, il se négocie actuellement autour de 332 $ et a accumulé une baisse de plus de 38 % au cours des dernières 24 heures.

Dans un article commun, les auteurs racontent comment Taylor Hornby a identifié la vulnérabilité le 29 mai en analysant la sécurité du protocole Zcash pour Shielded Labs. Dès la détection du problème, l'équipe a coordonné une réponse d'urgence aux côtés du Zcash Open Development Lab (ZODL) et d'autres participants de l'écosystème pour déployer un correctif qui a corrigé la vulnérabilité le 1er juin.

La crise du Zcash fait couler la cryptomonnaie de 20 % après la démission de l'équipe de développement

Selon les auteurs, la vulnérabilité affectait le circuit cryptographique d’Orchard et permettait de générer des quantités illimitées de ZEC contrefaits de manière indétectable. « Si le même exploit avait été exécuté sur le réseau principal, il aurait généré des quantités illimitées et indétectables de ZEC dans un portefeuille Zcash », expliquent-ils.

Un bug caché depuis quatre ans

La vulnérabilité était présente de mai 2022, lorsque Orchard a été activé sur le réseau principal, jusqu'en juin 2026, lorsque le correctif d'urgence a été déployé. Selon les auteurs, le problème était lié à une contrainte insuffisante au sein du circuit Orchard qui permettait d'introduire de fausses entrées dans certaines opérations cryptographiques sans que les contrôles du système ne détectent l'erreur.

Le plus délicat est que les fonctionnalités de confidentialité d'Orchard rendent impossible la détermination cryptographique si quelqu'un a exploité la vulnérabilité avant qu'elle ne soit découverte. « Il n'existe aucun moyen définitif de déterminer, en utilisant uniquement la cryptographie, si la vulnérabilité a été exploitée avant d'être corrigée », déclarent Wilcox, McGee et Hornby.

Une IA a aidé à découvrir la vulnérabilité

L’un des problèmes les plus frappants de cet incident est le rôle joué par l’IA dans la découverte de la panne. En avril 2026, Shielded Labs a fait appel à Taylor Hornby pour renforcer la recherche sur la sécurité du protocole Zcash. Peu de temps après, le chercheur a commencé à analyser le code à l’aide de techniques avancées d’audit assistées par l’IA, combinées à des méthodes d’enquête traditionnelles en matière de cybersécurité.

Les auteurs expliquent que peu de temps après la sortie de l'Opus 4.8 par Anthropic le 28 mai, Hornby a utilisé le modèle dans le cadre d'une révision très ciblée du circuit Orchard. Un jour plus tard, le 29 mai, il a identifié la vulnérabilité et l'a immédiatement signalée aux ingénieurs du Zcash Open Development Lab (ZODL).

Cette découverte intervient alors qu'Anthropic pousse des initiatives telles que Glasswing et Claude Mythos à analyser de grandes bases de code à la recherche de failles de sécurité.

Zcash intégrera des portefeuilles à récupération quantique en juin 2026

Bien que les auteurs considèrent qu'il est peu probable que la vulnérabilité ait été exploitée avant sa découverte, ils reconnaissent que les utilisateurs ne doivent pas se fier uniquement à cette évaluation. Par conséquent, Shielded Labs travaille avec d’autres développeurs de l’écosystème sur une proposition de mise à niveau du réseau visant à prouver cryptographiquement l’intégrité de la masse monétaire Zcash.

Renforcement de la sécurité

La proposition prévoit la création d'un nouveau pool protégé et la migration des fonds d'Orchard à travers des mécanismes de vérification permettant de démontrer qu'il n'y a pas de ZEC contrefaites en circulation. Les détails de cette proposition seront publiés la semaine prochaine et, comme toute mise à jour majeure de Zcash, devra être soumise au processus habituel de gouvernance du réseau.

À la suite de l'incident, Shielded Labs a annoncé de nouvelles mesures de sécurité, notamment la vérification formelle du circuit Orchard à l'aide de preuves mathématiques et l'embauche de nouveaux spécialistes en cryptographie et en sécurité. « Nous avons engagé Taylor pour trouver les vulnérabilités avant les attaquants. C'est exactement ce qu'il a fait », concluent les auteurs du document.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !