L'IA découvre un bug critique dans Zcash et le prix de sa crypto-monnaie chute jusqu'à 60 %

L'IA découvre un bug critique dans Zcash et le prix de sa crypto-monnaie chute jusqu'à 60 %
  • Le chercheur Taylor Hornby a utilisé Claude Opus 4.8 d'Anthropic pour trouver le bug.

  • La vulnérabilité était due à une règle mal écrite dans le protocole, a expliqué le chercheur.

La faille qui a forcé une mise à jour d'urgence du pool de confidentialité Orchard du réseau Zcash le 1er juin était une vulnérabilité qui permettait de créer un nombre illimité de fausses pièces sans laisser de trace, comme l'a révélé le 4 juin dans un rapport signé par Zooko Wilcox (co-fondateur de Zcash et directeur produit de l'organisation Shielded Labs), Jason McGee (directeur exécutif de Shielded Labs) et Taylor Hornby (consultant en sécurité chez Shielded Labs et membre du conseil d'administration de Zcash). Fondation).

L'erreur dans Orchard a été corrigée grâce à une mise à jour du protocole, comme l'a signalé CriptoNoticias à l'époque, bien qu'elle n'ait pas partagé la nature du problème. Selon le rapport de Wilcox, McGee et Hornby, la vulnérabilité était présente depuis l'activation d'Orchard en mai 2022indétectable depuis quatre ans malgré de multiples audits réalisés par des experts en cryptographie.

Chercheur Hornby utilisé le modèle Claude Opus 4.8 d'Anthropic pour trouver la failleet, selon le rapport, la combinaison des outils d’IA avec les méthodes d’audit traditionnelles a été décisive pour trouver une faille qui avait échappé aux examens précédents.

Après la divulgation de la découverte, le prix de La ZEC est passée d'environ 630 USD à un minimum de 250 USD, une baisse de 60%. Au moment de la rédaction de cet article, ZEC se négocie à près de 308 $, toujours 51 % en dessous du prix d'avant la découverte.

Tableau des prix de la crypto-monnaie Zcash.
Graphique des prix ZEC exprimés en bougies quotidiennes. Source : TradingView.

Comment le bug a-t-il fonctionné et qu’est-ce qui l’a rendu dangereux ?

Chaque transaction privée sur Zcash comprend une preuve cryptographique à connaissance nulle (ZK) qui prouve que l'opération a suivi les règles du protocole. sans révéler les montants ni les identités impliqués. Ces règles sont définies dans ce qu'on appelle le circuit Orchard, un ensemble d'instructions mathématiques qui servent d'arbitre pour déterminer quelles transactions sont valides et lesquelles ne le sont pas.

Selon le rapport de Shielded Labs, l'une de ces règles était écrite de manière assez vague. accepter de fausses données comme si elles étaient légitimes.

En pratique, cela signifiait qu'une personne possédant les connaissances techniques nécessaires aurait pu construire une transaction qui créditera des pièces qui n'ont jamais existéet le circuit l'aurait considéré comme valide de toute façon.

Selon les auteurs du rapport, Hornby a construit un programme de test qui, lorsqu'il est exécuté dans un environnement de test local (sans connexion au réseau réel), généré un nombre illimité de fausses ZEC sans que le protocole ne le détecte.

Ce qui rend la faille particulièrement sensible, c'est qu'Orchard a été conçu précisément pour cacher les montants des transactions. Cette intimité, qui est la raison d'être de la piscine, Cela empêche également de vérifier de l’extérieur si quelqu’un a introduit des pièces qu’il n’aurait pas dû avoir..

Josh Swihart, fondateur de ZODL (l'un des portefeuilles les plus utilisés de l'écosystème Zcash), l'a expliqué ainsi :

Un pool blindé cache les montants et l’historique des pièces. C'est une question de confidentialité. Mais cela signifie également que vous ne pouvez pas vérifier les valeurs comme vous le pouvez avec un grand livre public. La seule chose qui vous assure que personne n’a falsifié, ce sont les mathématiques qui prouvent que chaque transaction a suivi les règles.

Josh Swihart, fondateur de ZODL.

La proposition de prouver que la fourniture est complète

Face à cette incertitude, Shielded Labs explore une mise à niveau du réseau qui créerait un nouveau pool Orchard et appliquerait un mécanisme appelé comptabilité tourniquet (en anglais, comptabilité tourniquet) sur tous les fonds du pool actuel : chaque pièce de l'ancien pool devrait passer par un point de contrôle public avant d'entrer dans le nouveau, permettant de vérifier que le total correspond à l'offre attendue. S'il y avait une différence, elle serait évidente. La proposition n'a pas de calendrier et nécessite l'approbation de la communauté.

Swihart a noté que la solution sous-jacente est la vérification formelle du circuit, qui impliquerait de construire une preuve mathématique que le code ne peut pas produire de résultats invalidesplutôt que de compter sur des évaluateurs humains. « Au lieu de chercher avec des yeux humains, nous prouvons qu'il n'y a rien à trouver », écrit-il. Selon le fondateur de ZODL, plusieurs équipes travaillent déjà sur cette vérification pour Orchard, et le prochain protocole de confidentialité de Zcash, Tachyon, est construit à partir de zéro avec cette norme.

La gravité de l'échec est également donnée par la pertinence d'Orchard dans Zcash. Ce pool concentre 4,5 millions des 5,1 millions de ZEC qui circulent dans les pools blindés du réseau, représentant plus de 30% de l'offre totale de ZEC. Il est le pool dominant depuis mi-2024 et la grande majorité des transferts privés du réseau transitent par lui. La faille qui a affecté Orchard a été active pendant quatre ans dans cette couche.

Enfin, l'incertitude d'approvisionnement qui a pu être créée à Orchard s'ajoute à une autre tension que Zcash entraîne sur son écosystème. La même capacité d'un groupe limité de développeurs à suspendre le protocole et à le corriger en cas d'urgence qui a permis une réponse rapide est, pour une partie de la communauté, une forme de centralisation difficile à concilier avec les principes d'un réseau décentralisé.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚