
Un chercheur en sécurité a découvert une vulnérabilité critique dans le pool de transactions Orchard de Zcash qui aurait pu être exploitée pour créer une quantité "illimitée" de jetons contrefaits au sein du pool.
Shielded Labs, une organisation indépendante de soutien à Zcash, a publié les résultats sur la plateforme de médias sociaux X jeudi. Elle a déclaré avoir engagé l'ingénieur en sécurité Taylor Hornby pour effectuer un examen du protocole en avril.
Cette annonce a coïncidé avec une forte baisse du prix du Zcash (ZEC). Il a chuté de 31% au cours des dernières 24 heures pour atteindre 409,64 $ à 23h00 ET jeudi, selon la page de prix ZEC de The Block. Une grande partie de la baisse s'est produite dans les cinq heures suivant la publication du message.
Hornby, contributeur de longue date à l'écosystème Zcash, a évalué le protocole en utilisant à la fois des techniques de recherche en sécurité assistées par l'IA et traditionnelles pour identifier les vulnérabilités avant qu'elles ne puissent être exploitées par des acteurs malveillants, selon le message.
Le 29 mai, Hornby a découvert la vulnérabilité du circuit Orchard en utilisant le modèle Opus 4.8 récemment lancé par Anthropic et a immédiatement partagé les conclusions avec les ingénieurs du Zcash Open Development Lab (ZODL).
Le pool Orchard est le pool de transactions blindées de Zcash, permettant aux utilisateurs d'envoyer et de recevoir des ZEC avec une confidentialité totale à divulgation nulle de connaissance. Le circuit Orchard est un système de preuve à divulgation nulle de connaissance qui garantit que seules les transactions valides sont acceptées dans le pool.
"La vulnérabilité était réelle et exploitable", a écrit Shielded Labs. "Taylor, avec l'aide d'Opus 4.8, a écrit un exploit complet qui, lorsqu'il l'a testé dans un environnement regtest local, a généré des ZEC contrefaits illimités et indétectables."
Le message expliquait que la vulnérabilité provenait d'un élément "sous-contraint" du circuit Orchard, ce qui rendait possible l'entrée d'entrées fausses arbitraires dans une multiplication de courbes elliptiques et qu'elle soit tout de même approuvée.
Bien que la vulnérabilité ait été corrigée le 1er juin, elle était présente depuis l'activation d'Orchard en mai 2022, a déclaré Shielded Labs.
Shielded Labs a écrit dans son message que les propriétés de confidentialité d'Orchard et la nature de la vulnérabilité rendent difficile de savoir si le pool avait été exploité avant la découverte de la faille.
Malgré l'incertitude, Shielded Labs a déclaré que l'équipe n'était pas "excessivement préoccupée" par le fait que de la contrefaçon ait eu lieu avant que le bug ne soit corrigé, car la vulnérabilité est passée inaperçue pendant de nombreuses années, même sous l'examen minutieux des meilleurs cryptographes du monde.
"La découverte n'était pas accidentelle — c'était le résultat d'un effort délibéré pour identifier des vulnérabilités de ce type avant que des acteurs malveillants ne le puissent", indique le message. "[Hornby] a utilisé les outils d'IA les plus récents, disponibles uniquement pour les chercheurs en sécurité "white-hat" (éthiques), ainsi qu'un harnais et des invites d'IA sophistiqués et personnalisés, et a travaillé dur pour devancer les attaquants. Nous pensons qu'il a probablement réussi."
Bien que Shielded Labs ait déclaré que l'exploitation réelle de cette vulnérabilité est peu probable, son équipe étudie une proposition de mise à niveau du réseau pour permettre à quiconque de vérifier l'intégrité de l'approvisionnement en Zcash et de prouver qu'il n'y a pas de Zcash contrefaits dans le pool Orchard. La proposition déploierait également un nouveau pool blindé et appliquerait la comptabilité par tourniquet ("turnstile accounting") à toutes les pièces du pool Orchard.
"Il s'agissait d'une vulnérabilité sérieuse, et nous pensons qu'il est important d'être transparent sur ce que cela signifie pour les utilisateurs de Zcash", indique le message. "Bien que personne ne souhaite découvrir une vulnérabilité comme celle-ci, nous sommes convaincus que Zcash est bien positionné pour se rétablir."
Avertissement : The Block est un média indépendant qui fournit des actualités, des recherches et des données. Depuis novembre 2023, Foresight Ventures est un investisseur majoritaire de The Block. Foresight Ventures investit dans d'autres sociétés du secteur des cryptos. L'échange de cryptomonnaies Bitget est un commanditaire principal (LP) pour Foresight Ventures. The Block continue d'opérer de manière indépendante pour fournir des informations objectives, percutantes et opportunes sur l'industrie de la crypto. Voici nos déclarations financières actuelles.
© 2026 The Block. Tous droits réservés. Cet article est fourni à titre informatif uniquement. Il n'est pas offert ou destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.