- OPUS0%
- ZEC0%
정리: Felix, PANews
6 월 5 일, Zcash 창립자 Zooko Wilcox는 X 플랫폼을 통해 보안 연구원 Taylor Hornby가 5 월 29 일 Zcash Orchard 프라이버시 풀에서 매우 심각한 위조 취약점을 발견했다고 밝혔습니다. 이 취약점은 이론적으로 공격자가 시스템 제한을 우회하여 무제한으로 위조 ZEC 토큰을 발행할 수 있도록 허용하며, 프라이버시 풀의 암호학적 특성으로 인해 이러한 공격은 일반적인 수단으로 탐지하기가 매우 어렵습니다. 또한 이 취약점은 Orchard가 2022 년 5 월 활성화된 시점부터 존재해 왔습니다.
Zcash 오픈 개발 연구소(ZODL)는 이를 인지한 후 긴급 대응하여 6월 1일에 해당 취약점을 수정했습니다. 현재 Zcash 네트워크는 정상적으로 운영되고 있으며, 공식 및 온체인 데이터에 따르면 사용자 자금, 개인 정보 및 2,100만 개의 총 공급량 상한선은 실질적인 영향을 받지 않았습니다.
Zooko는 취약점 수정 전 (4년 이상) 위조 행위가 발생할 가능성이 낮다고 강조했지만, 시장은 우려를 해소하지 못한 것으로 보입니다. Coingecko 데이터에 따르면, 소식 발표 후 ZEC 토큰 가격이 폭락했으며, 24시간 동안 30% 이상 하락했습니다.
AI를 활용하여 취약점을 검토하는 프로그램 작성
해당 취약점은 최신 AI 기반 보안 감사 기술과 전통적인 보안 연구 방법을 모두 사용하여 발견되었습니다.
5 월 28 일, Anthropic이 Opus 4.8 모델을 출시한 직후 Taylor는 Orchard 회로에 대한 고도로 표적화된 감사를 위해 이를 사용했습니다. Taylor는 Opus 4.8을 사용하여 완전한 취약점 공격 코드를 작성했습니다. 로컬 regtest 환경에서 테스트했을 때 이 코드는 무한하고 탐지 불가능한 위조 ZEC를 생성할 수 있었습니다. 만약 그가 Zcash 메인넷에서 동일한 도구를 실행했다면, 그의 메인넷 Zcash 지갑에서 무한하고 탐지 불가능한 위조 ZEC가 생성되었을 것입니다.
해당 취약점은 Orchard 회로 내 제약 조건이 부족한 구성 요소와 관련이 있습니다. 이 구성 요소의 제약 조건 부족으로 인해 공격자는 타원 곡선 곱셈에 임의의 오류 값을 입력할 수 있으며, 곱셈 검사는 여전히 통과할 수 있습니다.
특히 어려운 점은 Orchard의 개인 정보 보호 기능과 취약점 자체의 특성으로 인해 암호학만으로는 취약점이 발견되고 수정되기 전에 이러한 악용이 발생했는지 여부를 확인할 수 없다는 것입니다.
ZEC가 악의적으로 추가 발행되었습니까?
사용자의 자금은 안전한가요? 악의적인 추가 발행은 없었나요? 이것이 아마도 시장에서 가장 관심을 갖는 질문일 것입니다. Zooko는 악의적인 추가 발행이 없었다는 것을 "증명"할 수 있는 여러 요인이 있다고 평가했습니다.
우선, 이 취약점은 수년간 수많은 암호학자들의 검토를 피해왔습니다. 둘째, 이 발견은 우연이 아니라 팀이 의도적으로 이러한 취약점을 찾았기 때문이며, 공격자는 일반적으로 이를 알지 못합니다. 또한 Taylor는 화이트햇 보안 연구원만이 사용할 수 있는 최신 AI 도구와 복잡한 맞춤형 AI 프레임워크 및 프롬프트 시스템을 사용하여 공격자보다 먼저 작업을 완료했습니다. 취약점이 발견된 후 ZODL과 Zcash 생태계는 신속하게 이를 수정하여 악용 가능한 시간 창을 단축했습니다.
따라서 취약점이 수정되기 전까지는 이 취약점을 발견하고 악용할 수 있는 능력과 기회를 가진 사람이 거의 없었습니다. 이 결론은 일부 사람들에게도 동의를 얻었습니다.
Helius CEO인 mert는 단기적으로 취약점이 악용되었는지 직접적으로 증명할 수는 없지만, 향후 턴스타일(turnstile)을 트리거하거나 새로운 검증 가능한 프라이버시 풀(privacy pool)로 마이그레이션할 경우 위조 문제가 존재하는지 증명할 수 있다고 생각합니다. 또한, Zcash 팀이 최근 고급 도구를 점점 더 많이 사용하고 외부 보안 회사를 고용하여 자체 감사를 수행하는 것도 어느 정도 보안을 강화했습니다. Zcash가 이 취약점을 발견하고 즉시 수정할 수 있었던 것은 지속적인 보안 작업의 결과이며, 심지어 긍정적인 소식이라고도 할 수 있습니다.
하지만 BitMEX 공동 창립자 Arthur Hayes는 반대 의견을 표명하며 ZEC 수량을 전량 매도했다고 게시했습니다. Hayes는 악의적인 주조 가능성은 극히 낮지만, 암호학적으로 이를 완전히 불가능하다고 증명할 수는 없습니다. AI, 정부, 대형 기술 기업으로부터의 개인 정보 보호 주장은 확률이 극히 낮은 것이 아니라 완벽함을 요구합니다. 라고 말했습니다. 그는 또한 추후 가정이 틀렸을 경우 더 낮은 가격에 재매수할 가능성을 배제하지 않는다고 덧붙였습니다.
네트워크 업그레이드 출시 예정, "증명" 위조 불가능
현재 시장은 Zcash Orchard 풀 취약점 사건에 대해 다양한 의견을 보이고 있습니다. 하지만 Zcash 공급 무결성을 증명하기 위해 Zcash 생태계에 집중하는 비영리 핵심 개발 조직인 Shielded Labs는 다른 Zcash 개발자들과 협력하여 네트워크 업그레이드 방안을 모색하고 있다고 밝혔습니다. 이 방안은 누구나 Zcash 공급의 무결성을 검증하고 Orchard 풀에 위조된 Zcash가 "존재하지 않음"을 "증명"할 수 있도록 하는 것을 목표로 합니다. 이 방안은 새로운 보호 풀을 배포하고 Orchard 풀의 모든 토큰에 "턴스타일 회계" 메커니즘을 강제하는 것을 포함합니다. 이 제안은 다음 주에 세부 사항이 공개될 예정입니다.
또한, Shielded Labs는 Orchard 회로를 공식적으로 검증하기 위한 프로젝트를 시작했으며, 발견되지 않은 취약점이 존재하지 않음을 "증명"하기 위해 수학적 증명을 작성할 것이라고 밝혔습니다.
Zcash가 이번 취약점 위기를 순조롭게 극복할 수 있을지는 아직 알 수 없습니다. 하지만 이번 위기 사건의 처리 과정은 암호화폐 프라이버시 분야의 보안 실무에 중요한 참고 자료를 제공할 것입니다.
관련 기사: 비트코인, 이더리움, Zcash가 주요 가치 저장 수단이 될 가능성이 높음
면책 조항: 현재 콘텐츠는 제3자 관점에서 제공되거나 제3자 관점에서 AI가 직접 번역한 것입니다. CoinEx는 콘텐츠의 진위성, 정확성, 독창성을 보장하지 않으며 CoinEx의 투자 조언으로 간주하지 않습니다. 암호화폐 가격은 변동성이 크므로 잠재적인 위험에 유의하시기 바랍니다.
- 코인가격24시간 변동