
Zcash cherche à rassurer ses utilisateurs après la révélation d'une grave faille de sécurité qui aurait permis d'injecter un nombre illimité de pièces contrefaites dans son dernier pool de confidentialité. La vulnérabilité a affecté « Orchard », le pool blindé avancé de Zcash, et a nécessité une intervention d'urgence la semaine dernière.
Comment le bug d'Orchard a été découvert et corrigé
Le fondateur de Zcash, Zooko Wilcox, a déclaré que le chercheur en sécurité Taylor Hornby avait découvert une « vulnérabilité critique de contrefaçon » dans le pool Orchard le 29 mai lors d'un audit de Shielded Labs. Hornby a signalé le problème de manière confidentielle au Zcash Open Development Lab (ZODL) le même jour afin que les développeurs puissent répondre avant qu'il ne devienne public.
ZODL a ensuite lancé une mise à niveau d'urgence qui a suspendu les transactions Orchard pendant que les ingénieurs développaient et testaient une solution. L'équipe a terminé les travaux le 2 juin et a mis en œuvre des modifications qui ont restauré Orchard avec un code fixe sans connaissance.
Les chercheurs affirment que la faille se trouvait dans le circuit zk-SNARK d'Orchard et compromettait une propriété clé de « solidité » qui bloque les changements d'état non valides. Cette vulnérabilité a ouvert la porte au pire risque pour une pièce de monnaie privée : une inflation invisible qui n’apparaît jamais sur la blockchain.
Shielded Labs : réels, exploitables et difficiles à suivre
Shielded Labs, qui a parrainé l'audit de Hornby, a déclaré que la faille était « réelle et exploitable » et a confirmé qu'un test local au sein d'Orchard pourrait générer « une quantité illimitée de ZEC contrefaits indétectables ». Étant donné qu'Orchard cache les détails des transactions, il n'existe aucun moyen de prouver cryptographiquement si quelqu'un a exploité la vulnérabilité avant de la corriger.
Cependant, Shielded Labs estime qu'une exploitation antérieure est peu probable, citant le court laps de temps entre la découverte et la correction et la complexité du circuit. La Fondation Zcash a également déclaré qu'il n'y avait « aucune preuve » de création de valeur non autorisée et que la confidentialité des utilisateurs dans tous les pools était préservée.
Pour dissiper les doutes, Shielded Labs explore actuellement une mise à niveau du réseau qui permettrait à la communauté de vérifier le montant total de Zcash et de « prouver la non-existence de fausses ZEC dans le pool Orchard ». Un tel changement tenterait d’aligner Orchard sur les données de Sapling et sur les pools transparents sans violer les garanties de confidentialité.
Arthur Hayes a également commenté les conséquences. Il a déclaré : « La Sainte Trinité est morte. Malheureusement, à cause de l'exploit Orchard Pool, j'ai dû abandonner la totalité de nos avoirs en $ZEC », signalant que le bug avait réfuté sa thèse sur Zcash, après l'avoir regroupé avec HYPE et NEAR.
EN SAVOIR PLUS: L'introduction en bourse de SpaceX aura lieu le 12 juin : voici pourquoi l'action SPCX va s'effondrer
Voir l’article original en allemand
