
Người sáng lập Zcash, Zooko Wilcox, đã giải thích cách bản hard fork Ironwood vào ngày 28 tháng 7 của mạng lưới sẽ giải quyết sự không chắc chắn xung quanh một lỗ hổng nghiêm trọng trong nhóm bảo mật (shielded pool) Orchard.
Bản nâng cấp sẽ không xác định hoặc đóng băng từng đồng tiền giả riêng lẻ. Thay vào đó, nó sẽ niêm phong nhóm cũ và giới hạn lượng ZEC có thể rời đi.
Trong một bài đăng ngày 19 tháng 7 trên X, Wilcox đã giải thích cách bản nâng cấp được lên kế hoạch sẽ xử lý bất kỳ lượng cung ẩn thừa nào nếu lỗ hổng bị khai thác trước khi các nhà phát triển vá lỗi. Vì Orchard ẩn chi tiết giao dịch, mạng lưới không thể chứng minh rằng ZEC giả chưa từng được tạo ra.
Ironwood, còn được gọi là NU6.3, dự kiến sẽ kích hoạt tại khối 3.428.143 vào ngày 28 tháng 7. Bản nâng cấp sẽ ngừng sử dụng nhóm Orchard hiện tại và giới thiệu một nhóm bảo mật mới dựa trên mạch đã được sửa lỗi.
Theo cập nhật người dùng Ironwood chính thức của Zcash, người dùng sẽ không còn có thể gửi hoặc nhận ZEC trong nhóm Orchard cũ sau khi kích hoạt. Tiền chỉ có thể rời đi thông qua "turnstile" (cổng xoay), ngăn không cho ZEC rời đi nhiều hơn số lượng đã được nhập hợp lệ.
Nhóm Zcash cho biết họ tin rằng lỗ hổng này "không có khả năng bị khai thác", nhưng người dùng không thể tự mình chứng minh rằng không có ZEC giả nào được tạo ra. Ironwood nhằm mục đích giữ lại bất kỳ giá trị dư thừa nào bên trong nhóm cũ thay vì cho phép nó đi vào lưu thông rộng rãi hơn.
Nhà nghiên cứu bảo mật Taylor Hornby đã phát hiện lỗ hổng Orchard vào ngày 29 tháng 5 khi kiểm tra hệ thống bảo mật. Lỗi này có thể đã cho phép kẻ tấn công tạo ZEC giả bên trong Orchard mà không để lại hồ sơ công khai rõ ràng.
Theo báo cáo của crypto.news, các nhà phát triển đã vô hiệu hóa hoạt động của Orchard trước và sau đó khôi phục nó thông qua bản hard fork NU6.2 với mật mã đã được sửa lỗi. Không tìm thấy bằng chứng về việc tạo ra giá trị trái phép, nhưng tính riêng tư của Orchard có nghĩa là việc khai thác trong quá khứ không thể bị loại trừ hoàn toàn.
Crypto.news sau đó đã báo cáo rằng Ironwood sẽ tạo một nhóm bảo mật mới và sử dụng turnstile để kiểm soát giá trị rời khỏi nhóm cũ. Các nhà điều hành nút sau đó có thể xác minh rằng ZEC đang lưu hành không vượt quá số lượng được phép theo các quy tắc tiền tệ của mạng.
Người dùng Zcash không cần thực hiện hành động ngay lập tức trước hard fork. Tuy nhiên, ví, sàn giao dịch và các nhà cung cấp khác có thể tạm thời đình chỉ các dịch vụ gửi, rút tiền hoặc các dịch vụ liên quan trong khi hoàn thành nâng cấp phần mềm.
Hướng dẫn chính thức của mạng lưới cho biết người dùng Orchard cuối cùng sẽ cần hỗ trợ ví để chuyển tiền vào nhóm mới. Tiền có thể tạm thời không khả dụng trong các ví chưa thêm các công cụ di chuyển cần thiết.
Việc kích hoạt ngày 28 tháng 7 cũng diễn ra sau động thái của Zcash nhằm loại bỏ client zcashd cũ. Các nhà cung cấp vẫn đang hoàn tất quá trình di chuyển đó có thể cần thêm thời gian trước khi hỗ trợ Ironwood hoàn chỉnh.
Sự cố Orchard đã dẫn đến việc triển khai công tác bảo mật rộng rãi hơn trên toàn hệ sinh thái Zcash. Theo báo cáo của crypto.news, một đánh giá được hỗ trợ bởi AI sử dụng hệ thống Mythos của Anthropic không tìm thấy thêm lỗ hổng nghiêm trọng nào sau khi lỗ hổng ban đầu được tiết lộ.
Các nhà phát triển cũng đang tiến hành các cuộc kiểm toán độc lập và xác minh hình thức cho hệ thống mật mã cập nhật. Công việc này nhằm mục đích giảm thiểu rủi ro về một lỗ hổng giả mạo ẩn khác và cung cấp cho người dùng những cách mạnh mẽ hơn để xác minh các quy tắc cung cấp của Zcash.
Ironwood giải quyết câu hỏi về nguồn cung chưa được giải quyết chứ không phải bản thân lỗi đã được vá. Bằng cách niêm phong Orchard và kiểm soát việc rút tiền thông qua turnstile, bản hard fork này nhằm mục đích ngăn chặn bất kỳ ZEC giả định nào đi vào lưu thông.