- OPUS0%
- ZEC0%
Disusun oleh: Felix, PANews
Pada 5 Juni, pendiri Zcash, Zooko Wilcox, mengungkapkan di platform X bahwa peneliti keamanan Taylor Hornby menemukan kerentanan pemalsuan yang sangat serius di kolam privasi Zcash Orchard pada 29 Mei. Kerentanan ini secara teoritis memungkinkan penyerang untuk melewati batasan sistem dan mencetak token ZEC palsu dalam jumlah tak terbatas, dan karena sifat kriptografis dari kolam privasi, serangan semacam itu sangat sulit dideteksi dengan cara konvensional. Selain itu, kerentanan ini telah ada sejak Orchard diaktifkan pada Mei 2022.
Zcash Open Development Lab (ZODL) mengetahui hal ini dan segera merespons, serta memperbaiki kerentanan tersebut pada 1 Juni. Saat ini, Jaringan Zcash telah kembali beroperasi normal, dan data resmi serta data on-chain menunjukkan bahwa dana pengguna, data privasi, dan batas pasokan total 21 juta koin tidak terpengaruh secara substansial.
Meskipun Zooko menekankan bahwa kemungkinan penipuan kecil sebelum perbaikan kerentanan (lebih dari empat tahun), pasar tampaknya tidak menghilangkan kekhawatiran. Data Coingecko menunjukkan bahwa setelah pengumuman berita, harga token ZEC anjlok, turun lebih dari 30% dalam 24 jam.
Memanfaatkan AI untuk Menulis Program yang Memeriksa Kerentanan
Penemuan kerentanan ini menggunakan teknologi audit keamanan berbantuan AI terbaru serta metode penelitian keamanan tradisional.
28 Mei, tak lama setelah Anthropic merilis model Opus 4.8, Taylor menggunakannya untuk melakukan tinjauan yang sangat tertarget terhadap sirkuit Orchard. Taylor menggunakan Opus 4.8 untuk menulis eksploitasi kerentanan yang lengkap. Saat mengujinya di lingkungan regtest lokal, program tersebut mampu menghasilkan ZEC palsu dalam jumlah tak terbatas dan tidak terdeteksi. Jika dia menjalankan alat yang sama di jaringan utama Zcash, itu akan menghasilkan ZEC palsu dalam jumlah tak terbatas dan tidak terdeteksi di dompet Zcash jaringan utamanya.
Kerentanan ini terkait dengan komponen yang kurang terbatasi dalam sirkuit Orchard. Karena komponen ini kurang terbatasi, penyerang dapat memasukkan nilai 错误 arbitrer ke dalam perkalian kurva eliptik, dan pemeriksaan perkalian masih dapat lolos.
Terutama sulit, karena fitur privasi Orchard dan sifat kerentanan itu sendiri, tidak mungkin untuk menentukan secara kriptografis apakah eksploitasi semacam itu terjadi sebelum kerentanan ditemukan dan diperbaiki.
Apakah ZEC mengalami penerbitan tambahan yang jahat?
Apakah dana pengguna aman? Apakah ada penerbitan tambahan yang berbahaya? Ini mungkin adalah pertanyaan yang paling diperhatikan pasar. Zooko menilai bahwa ada beberapa faktor yang dapat "membuktikan" tidak ada penerbitan tambahan yang berbahaya.
Pertama, kerentanan ini telah lolos dari pengawasan banyak kriptografer selama bertahun-tahun. Kedua, penemuan ini bukanlah kebetulan, melainkan tim secara sengaja mencari kerentanan semacam ini, yang biasanya "tidak" diketahui oleh penyerang. Selain itu, Taylor menggunakan alat AI terbaru yang hanya dapat digunakan oleh peneliti keamanan topi putih, serta serangkaian kerangka kerja AI dan sistem prompt khusus yang canggih, dan menyelesaikan tugas tersebut sebelum penyerang. Setelah kerentanan ditemukan, ekosistem ZODL dan Zcash segera memperbaikinya, memperpendek jendela waktu yang dapat dieksploitasi.
Oleh karena itu, sebelum kerentanan diperbaiki, hanya sedikit orang yang memiliki kemampuan dan kesempatan untuk menemukan dan mengeksploitasinya. Kesimpulan ini juga mendapat persetujuan dari sebagian orang.
CEO Helius, mert, berpendapat bahwa meskipun tidak mungkin untuk membuktikan secara langsung apakah kerentanan tersebut telah dieksploitasi dalam jangka pendek, masalah pemalsuan dapat dibuktikan jika pemicu turnstile atau migrasi ke kumpulan privasi baru yang dapat diverifikasi terjadi di masa mendatang. Selain itu, tim Zcash yang semakin banyak menggunakan alat canggih dan mempekerjakan perusahaan keamanan eksternal untuk mengaudit diri mereka sendiri juga telah meningkatkan keamanan sampai batas tertentu. Penemuan dan perbaikan kerentanan Zcash secara instan adalah hasil dari upaya keamanan yang berkelanjutan, bahkan merupakan berita baik.
Namun, salah satu pendiri BitMEX, Arthur Hayes, memiliki pandangan yang berlawanan dan menulis bahwa ia telah melikuidasi seluruh jumlah ZEC miliknya. Hayes menyatakan, meskipun kemungkinan pencetakan jahat sangat rendah, hal itu tidak dapat dibuktikan secara formal tidak mungkin melalui metode kriptografi. Klaim untuk melindungi privasi dari AI, pemerintah, dan perusahaan teknologi besar membutuhkan kesempurnaan, bukan kemungkinan yang sangat rendah . Dia juga menyatakan bahwa jika asumsi di kemudian hari terbukti salah, dia tidak mengesampingkan untuk membeli kembali dengan harga lebih rendah.
Akan meluncurkan peningkatan jaringan, "bukti" tidak ada pemalsuan
Saat ini, pandangan pasar mengenai insiden kerentanan kolam Orchard Zcash masih terbagi. Namun, untuk membuktikan integritas pasokan Zcash, Shielded Labs, sebuah organisasi pengembangan inti nirlaba yang berfokus pada ekosistem Zcash, menyatakan sedang bekerja sama dengan pengembang Zcash lainnya untuk mengeksplorasi proposal peningkatan jaringan yang bertujuan untuk memungkinkan siapa pun memverifikasi integritas pasokan Zcash dan "membuktikan" bahwa tidak ada Zcash palsu di kolam Orchard. Proposal ini melibatkan penerapan kolam terlindungi baru dan penegakan mekanisme "turnstile accounting" untuk semua token di kolam Orchard. Rincian proposal ini akan diumumkan minggu depan.
Selain itu, Shielded Labs menyatakan sedang meluncurkan sebuah proyek yang bertujuan untuk memverifikasi sirkuit Orchard secara formal, yang akan mencoba menulis bukti matematis untuk "membuktikan" bahwa tidak ada kerentanan yang belum ditemukan di dalamnya.
Belum diketahui apakah Zcash dapat melewati krisis kerentanan ini dengan lancar. Namun, proses penanganan krisis ini akan memberikan referensi penting untuk praktik keamanan di bidang privasi kripto.
Bacaan terkait: Variant: Bitcoin, Ethereum, dan ZCash Sangat Mungkin Menjadi Penyimpanan Nilai Utama
Disclaimer: Konten ini berasal dari pihak lain atau diterjemahkan oleh AI dari pihak lain. CoinEx tidak menjamin konten ini benar, asli, atau akurat, dan tidak memberikan saran investasi. Harga aset kripto sangat tidak stabil, jadi harap berhati-hati terhadap risiko yang ada.
- KriptoHargaPerubahan 24J