Zcash (zec) đã giảm 31% sau khi các nhà nghiên cứu công bố một lỗ hổng nghiêm trọng có thể cho phép kẻ tấn công tạo vô hạn coin giả bên trong network’s privacy-focused Orchard pool, dù các nhà phát triển cho biết lỗi đã được khắc phục trước khi có bất kỳ khai thác nào được biết đến.
Lỗ hổng Zcash
Nhóm hỗ trợ độc lập Shielded Labs hôm thứ Năm tiết lộ rằng kỹ sư bảo mật Taylor Hornby discovered một lỗ hổng nghiêm trọng trong pool giao dịch Orchard của Zcash trong quá trình rà soát giao thức bắt đầu từ tháng 4.
Lỗi này ảnh hưởng đến Orchard, pool shielded của mạng lưới, nơi sử dụng zero-knowledge proofs để xác minh các giao dịch riêng tư. Theo Shielded Labs, lỗ hổng này allowed kẻ tấn công gửi các input sai trong quá trình nhân đường cong elliptic nhưng vẫn vượt qua bước xác thực giao dịch, về lý thuyết có thể cho phép tạo ra vô hạn ZEC giả.
Hornby phát hiện vấn đề vào ngày 29/5 bằng cách kết hợp phân tích bảo mật truyền thống với nghiên cứu hỗ trợ bởi AI, bao gồm cả mô hình Opus 4.8 của Anthropic. Anh ngay lập tức báo cáo phát hiện này cho các kỹ sư tại Zcash Open Development Lab, và lỗ hổng đã được vá vào ngày 1/6.
Các nhà nghiên cứu cho biết họ đã tạo thành công một exploit proof-of-concept trong môi trường thử nghiệm cục bộ, chứng minh rằng lỗ hổng là có thật và có thể tạo ra ZEC giả không thể phát hiện trong điều kiện được kiểm soát.
Cũng nên đọc: Anthropic Submits Secret S-1, Eyes October IPO At Near-Trillion Valuation
AI phát hiện lỗ hổng
Dù lỗ hổng rất nghiêm trọng, Shielded Labs cho biết khả năng nó thực sự bị khai thác là không cao. Lỗi tồn tại từ khi Orchard ra mắt vào tháng 5/2022 nhưng vẫn không bị phát hiện, dù đã qua nhiều vòng rà soát của các nhà mật mã và chuyên gia bảo mật.
Tổ chức này cho biết phát hiện trên là kết quả của một nỗ lực có chủ đích nhằm tìm ra các lỗ hổng nâng cao trước khi kẻ xấu kịp tìm thấy chúng. Các nhà nghiên cứu kết hợp những công cụ AI mới phát hành với các quy trình bảo mật tự xây dựng, được thiết kế để tăng tốc phân tích mã và truy tìm lỗ hổng.
Do các giao dịch Orchard được thiết kế là riêng tư theo mặc định, nhà điều tra không thể xác định chắc chắn liệu lỗi này đã từng bị khai thác hay chưa. Tuy vậy, Shielded Labs cho hay hiện không có bằng chứng nào cho thấy đã có ZEC giả được tạo trên mạng lưới chính.
Nhóm hiện đang đánh giá một nâng cấp mạng cho phép người dùng tự mình xác minh tính toàn vẹn của nguồn cung Zcash.
Đề xuất bao gồm triển khai một shielded pool mới và giới thiệu thêm các cơ chế kiểm toán để chứng minh rằng không tồn tại ZEC giả trong Orchard.
Việc công bố lỗ hổng đã kích hoạt phản ứng mạnh từ thị trường.
ZEC đã giảm xuống khoảng 383 đô la vào đầu ngày thứ Sáu, thấp hơn 36% so với 24 giờ trước đó, với phần lớn đợt giảm diễn ra chỉ trong vài giờ sau thông báo công khai. Token này đã trải qua nhiều giai đoạn biến động cực mạnh trong những năm gần đây, thường phản ứng dữ dội trước các diễn biến liên quan đến công nghệ ẩn danh, quy định và bảo mật mạng.
Đọc tiếp: Kalshi Seeks U.S. Clearance For XRP, Solana And Dogecoin Perps





