
Un chercheur en sécurité a utilisé l'audit assisté par l'IA pour découvrir une faille majeure dans le protocole Zcash qui aurait pu permettre une contrefaçon indétectable de ZEC à l'intérieur du pool protégé Orchard du réseau.
Taylor Hornby, un chercheur en sécurité qui travaille avec Shielded Labs, a découvert un bug le 29 mai 2026 – juste un jour après la sortie de l'Opus 4.8 d'Anthropic – qui a entraîné la suppression de milliards de dollars de la capitalisation boursière du projet.
La faille affectait un pool protégé dans la conception du protocole qui alimentait les transactions privées Zcash et était suffisamment grave pour déclencher une réponse d'urgence dans l'ensemble de l'écosystème. Cela a entraîné une vente soudaine qui a vu le prix de ZEC s'effondrer d'environ 60 %, effaçant ainsi plus de 4 milliards de dollars de capitalisation boursière.
La version courte de l'histoire est relativement simple : une contrainte manquante dans le circuit Orchard de Zcash aurait pu permettre à un prouveur malveillant de dépenser plusieurs fois la même note protégée tout en produisant différents annulateurs. En pratique, cela signifie qu'un attaquant aurait pu gonfler la ZEC dans le pool Orchard sans laisser d'empreinte digitale sur la chaîne.
Ce qui est effrayant, c’est que ce bug existe depuis la mise en ligne d’Orchard, et cela s’est produit en mai 2022. Par conséquent, la fenêtre d’exposition totale a duré environ quatre ans, avant d’être finalement corrigée peu de temps après que Hornby l’ait découvert.
L'IA a aidé à trouver la vulnérabilité critique
Cette histoire ne concerne pas seulement la faille, mais aussi la façon dont elle a été trouvée.
Hornby a déclaré qu'il avait utilisé un framework d'agent personnalisé « zcash-full-stack-auditor » avec Claude Opus 4.8. Il a été conçu pour fonctionner avec un effort maximum et était destiné à la mise en œuvre de Halo2, y compris le circuit Orchard. L’IA recherchait des problèmes de solidité et de sécurité sans connaissance.
Le chercheur a rapporté que vers 18 heures le 29 mai, l'un des agents d'audit a signalé une vulnérabilité qui, selon lui, pourrait être utilisée pour doubler la dépense des billets Orchard. Hornby a ensuite utilisé Claude pour l'aider à écrire un code de validation de principe sur un circuit similaire, avant de tester le problème sur le véritable circuit Orchard.
Vous aimerez peut-être aussi :
Tester l'exploit avec Claude
Hornby a ensuite construit un test complet dans le mode de test local de Zcash, où l'exploit a doublé la valeur d'un billet Orchard jusqu'à ce que le solde du portefeuille de test dépasse 10 millions de ZEC. Ces transactions n'ont bien sûr jamais été diffusées sur le réseau principal ou le réseau de test, mais le test lui-même était important car regtest applique exactement les mêmes règles de validation, ce qui signifie qu'il aurait pu être effectué sur le réseau principal avec le même degré de réussite.
Selon la divulgation officielle, le développement du PoC complet a pris environ six heures avec l'aide de Claude Code. Hornby a déclaré que le modèle avait besoin de relativement peu de conseils au-delà de quelques indices.
Bien sûr, il est important de comprendre que cela ne signifie pas que l’IA a « piraté Zcash » de manière indépendante.
Taylor Hornby est un chercheur spécialisé renommé en sécurité. Cet audit était ciblé et les outils étaient conçus sur mesure.
Pourtant, ce cas montre comment certains modèles d’IA pionniers commencent à réduire considérablement le temps nécessaire à l’étude de systèmes techniques très complexes.
Binance Free 600 $ (CryptoPotato Exclusive) : utilisez ce lien pour créer un nouveau compte et recevez une offre de bienvenue exclusive de 600 $ sur Binance (tous les détails).
OFFRE LIMITÉE pour les lecteurs de CryptoPotato chez Bybit : utilisez ce lien pour vous inscrire et ouvrir une position GRATUITE de 500 $ sur n'importe quelle pièce !
Voir l’article original en anglais
