ZCash chute de plus de 30 % après la découverte d'une vulnérabilité

ZCash chute de plus de 30 % après la découverte d'une vulnérabilité

La confidentialité a toujours été l'une des principales propositions de valeur de Zcash, mais une récente découverte en matière de sécurité a mis le projet sous une pression intense. Une vulnérabilité critique découverte dans le système de transaction protégé du réseau aurait pu permettre la création de quantités pratiquement illimitées de ZEC contrefaites sans être détectées au sein de l'un des composants les plus importants du protocole.

Cette révélation a coïncidé avec une forte baisse du marché du Zcash, dont le token a enregistré une baisse de plus de 30 % en seulement 24 heures. Bien que les développeurs aient déjà mis en œuvre un correctif et considèrent qu'il est peu probable que la faille ait été exploitée dans la pratique, l'incident rouvre le débat sur les défis de sécurité associés aux crypto-monnaies axées sur la confidentialité.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Hyperliquide (HYPE) surpasse Solana en termes de prix alors que SOL tombe à des niveaux jamais vus depuis 2023


Que s'est-il passé avec la vulnérabilité Zcash

L'organisation indépendante soutenant l'écosystème Zcash, Shielded Labs, a signalé qu'un audit de sécurité a identifié une vulnérabilité critique dans ce que l'on appelle Piscine du vergerle système de transaction protégé du réseau.

L'enquête a été menée par l'ingénieur en sécurité Taylor Hornby, collaborateur de longue date au sein de l'écosystème Zcash, qui a été embauché pour revoir le protocole courant avril dans le but de détecter d'éventuelles vulnérabilités avant qu'elles ne puissent être exploitées par des acteurs malveillants.

La découverte a eu lieu le 29 mai. Selon Shielded Labs, Hornby a utilisé une combinaison de techniques de recherche en sécurité traditionnelles et d'outils d'intelligence artificielle pour analyser le fonctionnement interne du protocole.

La vulnérabilité affectait spécifiquement le Circuit des vergersun élément fondamental de l'infrastructure cryptographique de Zcash chargé de valider les transactions privées grâce à des preuves sans connaissance.

Dans des conditions normales, ce système garantit que seules les transactions légitimes sont acceptées au sein du pool protégé. Cependant, la faille découverte permettait de manipuler certains paramètres mathématiques sans que le système ne détecte l’irrégularité.

Comment fonctionnait le bug qui permettait de frapper des ZEC contrefaits

Selon l'explication technique fournie par Shielded Labs, le problème provenait d'un composant « insuffisamment contraint » au sein du circuit Orchard.

Cette faiblesse a permis d'introduire des fausses entrées arbitraires dans une opération de multiplication de courbe elliptique tout en obtenant une validation satisfaisante du système.

Concrètement, cela signifiait qu'un attaquant possédant les connaissances techniques appropriées pouvait générer des transactions frauduleuses capables de créer un nombre illimité de fausses ZEC au sein du pool protégé.

La gravité de la découverte s'est reflétée dans les tests effectués par Hornby. Selon l'organisation, le chercheur a développé un exploit fonctionnel qui a réussi à démontrer le problème dans un environnement de test local.

Shielded Labs a déclaré que l'exploit était capable de générer un nombre illimité de ZEC contrefaites sans aucun mécanisme évident en place pour détecter de telles émissions dans l'environnement affecté.

La découverte est particulièrement pertinente car Orchard représente le système de confidentialité le plus avancé actuellement mis en œuvre par Zcash. Sa conception est conçue pour offrir une confidentialité totale sur les expéditeurs, les destinataires et les montants des transactions.

Ce sont précisément ces propriétés de confidentialité qui compliquent la détection des activités frauduleuses au sein du pool.

Une vulnérabilité active depuis 2022

L’un des aspects les plus frappants de l’incident est que la vulnérabilité n’était pas récente.

Selon Shielded Labs, le bug est présent depuis mai 2022, date à laquelle Orchard a été activé sur le réseau Zcash.

Cela signifie que la faiblesse est restée cachée pendant plus de quatre ans malgré l’examen constant que reçoit habituellement une crypto-monnaie spécialisée dans la confidentialité et la cryptographie avancée.

L'organisation a souligné que même certains des meilleurs cryptographes du monde avaient analysé le système pendant cette période sans détecter le problème.

La situation met en évidence l’énorme complexité technique des preuves à connaissance nulle, une technologie qui a pris de l’importance ces dernières années à la fois dans les réseaux blockchain et dans les applications d’évolutivité et de confidentialité.

Le rôle de l’intelligence artificielle dans la découverte

L’un des éléments les plus marquants du rapport est l’utilisation de l’intelligence artificielle lors de l’enquête.

Hornby a identifié la vulnérabilité à l'aide du modèle Opus 4.8 d'Anthropic, récemment publié au moment de l'audit. Selon Shielded Labs, l’IA a été utilisée comme outil complémentaire dans un processus d’analyse beaucoup plus large incluant des méthodologies de sécurité traditionnelles.

L'organisation a noté que la découverte n'était pas le produit du hasard ou d'une anomalie isolée, mais plutôt le résultat d'un effort délibéré pour localiser des vulnérabilités complexes avant des attaquants potentiels.

En plus d'utiliser des outils d'IA de pointe, le chercheur a développé des systèmes personnalisés et des configurations spécifiques pour accélérer l'analyse du code et détecter les comportements anormaux au sein du protocole.

Cette affaire pourrait devenir l’un des exemples les plus pertinents à ce jour de la façon dont l’intelligence artificielle commence à transformer les audits de sécurité dans les infrastructures blockchain et les systèmes cryptographiques avancés.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Foundry lance un nouveau pool Zcash et prend 30 % du hashrate


Le correctif a été implémenté en quelques jours

Après avoir découvert le problème le 29 mai, Hornby a immédiatement informé les ingénieurs du Zcash Open Development Lab (ZODL).

Les équipes techniques ont travaillé rapidement pour développer une solution et déployer un correctif pour éliminer la vulnérabilité.

Le correctif a été officiellement déployé le 1er juin, quelques jours seulement après la découverte initiale.

Cette réponse rapide a permis de combler l'écart avant que l'information sur la décision ne soit rendue publique.

Ces types de processus de divulgation responsable sont courants dans le secteur de la cybersécurité, où les chercheurs se coordonnent souvent avec les développeurs pour résoudre les problèmes avant de divulguer les détails techniques au public.

La vulnérabilité a-t-elle été exploitée ?

La grande question après la découverte est de savoir si quelqu'un a réussi à profiter du bug avant qu'il ne soit corrigé.

Shielded Labs a reconnu qu'il n'y a pas de certitude absolue en raison des propres fonctionnalités de confidentialité d'Orchard.

Les transactions protégées sont précisément conçues pour cacher des informations sensibles, ce qui rend extrêmement difficile toute tentative de vérifier rétrospectivement si une contrefaçon de monnaie a eu lieu au sein du système.

L’organisation a toutefois indiqué qu’elle n’était pas particulièrement préoccupée par cette possibilité.

Parmi les facteurs qui soutiennent cette position, il y a le fait que la vulnérabilité est restée inconnue pendant des années, même après l'analyse d'experts en cryptographie hautement spécialisés.

De plus, la découverte a nécessité une combinaison sophistiquée d’outils avancés, d’expertise technique et de méthodologies de recherche spécifiques, ce qui suggère qu’il ne s’agissait pas d’une vulnérabilité facile à détecter ou à exploiter.

Bien qu'il n'y ait aucune garantie définitive qu'il n'a jamais été utilisé, les responsables du projet considèrent que la probabilité d'une exploitation antérieure est relativement faible.

Le marché réagit avec une forte baisse de la ZEC

La publication du rapport a coïncidé avec une forte réaction du marché.

Le prix de Zcash (ZEC) Il a chuté d'environ 30 % dans les 24 heures suivant l'annonce, s'échangeant à environ 409 $.

Une grande partie de la pression à la vente s'est produite dans les heures qui ont immédiatement suivi la divulgation publique de la vulnérabilité, reflétant les inquiétudes des investisseurs quant aux implications potentielles du bug.

La possibilité qu’une cryptomonnaie soit exposée depuis des années à un mécanisme capable de générer des actifs contrefaits représente l’un des scénarios de risque les plus sensibles pour tout réseau blockchain.

Bien que le patch soit déjà actif et qu'il n'y ait aucune preuve concrète d'exploitation, l'incertitude est généralement suffisante pour générer une volatilité importante sur le marché.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Standard Chartered : le fond du Bitcoin est très proche


Que peut-il arriver maintenant avec Zcash

Au-delà de la solution immédiate, Shielded Labs évalue des mesures supplémentaires pour renforcer la confiance dans le réseau.

Parmi les propositions discutées figure une future mise à jour qui permettrait à tout utilisateur de vérifier l'intégrité de l'approvisionnement de Zcash et de prouver qu'il n'y a pas de pièces contrefaites dans l'Orchard Pool.

L'initiative comprend également la mise en œuvre d'un nouveau pool sécurisé et de mécanismes de comptabilité par tourniquet pour toutes les pièces actuellement hébergées sur Orchard.

Ces mesures chercheraient à offrir des garanties supplémentaires sur la légitimité de l'offre en circulation et à renforcer la transparence du système sans compromettre les principes de confidentialité qui caractérisent Zcash.

Pour l’instant, le projet est confronté à l’un des défis les plus importants de ces dernières années. Bien que la vulnérabilité ait été rapidement corrigée et que son exploitation réelle soit considérée comme improbable par les responsables, l'épisode servira d'étude de cas sur les risques inhérents aux systèmes cryptographiques avancés et le rôle croissant que l'intelligence artificielle peut jouer dans la détection et la prévention des menaces au sein de l'écosystème blockchain.

Voir l’article original en espagnol