En résumé
- Zcash a chuté de 37,8 % après avoir révélé une faille critique dans son pool Orchard qui aurait pu usurper ZEC sans laisser de trace.
- La vulnérabilité était active de mai 2022 au 1er juin 2026, date à laquelle un correctif d'urgence a été mis en œuvre.
- Arthur Hayes a liquidé l'intégralité de sa position dans ZEC, bien que Grayscale ait soutenu qu'une véritable exploitation avant le patch était peu probable.
Zcash a chuté à deux chiffres du jour au lendemain après que les développeurs ont révélé une vulnérabilité critique dans le pool protégé Orchard du protocole, qui aurait pu permettre des contrefaçons indétectables pendant plus de quatre ans.
La pièce de confidentialité est passée du plus haut local de mercredi de 635 $ à un plus bas intrajournalier de 309 $ jeudi, selon les données de CoinGecko. Depuis, il s'est légèrement redressé à environ 330 $, en baisse de 37,8 % sur la journée.
La vulnérabilité a été découverte le 29 mai par le chercheur en sécurité Taylor Hornby à l'aide d'outils d'audit assistés par l'IA.
Il résidait dans deux lignes de code au sein du circuit Orchard, le composant cryptographique qui régit les transactions protégées de Zcash, et permettait à un acteur malveillant de créer un ZEC contrefait au sein du pool protégé sans aucune signature en chaîne. Si le bug avait été exploité avant sa découverte, il n’y aurait eu aucun moyen de le tester.
« La vulnérabilité était présente depuis l'activation d'Orchard en mai 2022 jusqu'au déploiement du correctif d'urgence le 1er juin 2026. » a noté Shielded Labsl'organisation derrière le développement de Zcash, dans un poste de sensibilisation. « En raison des propriétés de confidentialité d'Orchard et de la nature du bug, il n'existe aucun moyen définitif de déterminer, en utilisant uniquement la cryptographie, si une telle exploitation a eu lieu. »
L'incident a relancé le débat sur un problème structurel qui, selon les critiques, va au-delà du bug spécifique. Contrairement à Bitcoin soit Éthereumlà où l’exploitation en chaîne est immédiatement visible, les pièces de confidentialité comme Zcash créent des conditions dans lesquelles une attaque réussie pourrait ne jamais être détectée.
« Zcash autorise une classe unique de bugs dont, s'ils étaient exploités, personne ne le saurait », a écrit commentateur crypto Udi Wertheimer. « Cette classe unique existe toujours. Le fait qu'ils aient corrigé ce bug spécifique n'est pas pertinent. »
Selon Joe Andrews, PDG d'Aztec Labs, un studio de produits axé sur la confidentialité, les vérifications de courbe elliptique sous contraintes, la catégorie de défauts au cœur de cette vulnérabilité, font partie des faiblesses les plus courantes des circuits ZK en production. Ce modèle n'est pas nouveau pour Zcash, a déclaré Andrews, ajoutant que l'IA accélère la vitesse à laquelle ces bugs sont découverts dans l'ensemble du secteur.
La solution à long terme, a déclaré Andrews DécrypterIl s’agit d’une vérification formelle du circuit combinée à un deuxième système de test, une approche qu’Ethereum envisage déjà. « Les deux systèmes doivent correspondre pour qu'une transition d'état soit valide, ce qui réduit considérablement les risques d'exploitation de bogues », a-t-il déclaré.
La réaction mitigée du marché
Arthur Hayes, ancien PDG de BitMEX, a révélé qu'il avait liquidé l'intégralité de sa position Zcash suite à la divulgation.
Le risque immédiat pour les détenteurs n'est pas l'inflation à l'échelle de la chaîne, mais plutôt l'insolvabilité potentielle du pool Orchard lui-même, ce qui signifie que les détenteurs de ZEC protégés pourraient être dilués si des créances falsifiées rivalisaient avec des créances légitimes pour un solde de pool limité.
Cependant, tout le monde ne partage pas cette inquiétude. Craig Salm, directeur juridique de Grayscale, a fait valoir qu'une exploitation avant la mise à jour était peu probable. Pour croire que la vulnérabilité a été réellement exploitée, a noté Salm, il aurait fallu que quelqu'un examine la base de code de manière plus approfondie que tous les principaux développeurs réunis, puis résiste à la tentation de vider tout le pool lors d'une course haussière historique. « Cela me semble peu probable » a écrit.
Shielded Labs a proposé une mise à niveau du réseau qui implémente un nouveau pool blindé avec comptabilité par tourniquet, qui permettrait à quiconque de vérifier l'intégrité de l'approvisionnement en Zcash.
Andrews a déclaré que la structure de cette mise à jour, qui exige que toutes les pièces sortent du bouclier avant d'entrer dans le nouveau pool, limite effectivement le risque de toute exploitation antérieure au montant actuel des actifs protégés. « La vérification formelle de la nouvelle mise à jour réduit considérablement les risques », a-t-il ajouté.
Débriefing quotidien Bulletin
Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.