Mua tiền điện tử
Thị trường
Spot
Futures
Earn
Chương trình
Thêm
reward-centerKhu vực người mới
Trang chủChi tiết bài viết
Zcash bị AI phát hiện lỗ hổng phát hành thêm, ZEC lao dốc hơn 30% dưới khủng hoảng niềm tin
  • OPUS0%
  • ZEC0%

Biên soạn: Felix, PANews

Ngày 5 tháng 6, người sáng lập Zcash, Zooko Wilcox, đã tiết lộ trên nền tảng X rằng nhà nghiên cứu bảo mật Taylor Hornby đã phát hiện ra một lỗ hổng giả mạo cực kỳ nghiêm trọng trong nhóm bảo mật Orchard của Zcash vào ngày 29 tháng 5. Lỗ hổng này về lý thuyết cho phép kẻ tấn công bỏ qua các giới hạn của hệ thống, đúc số lượng lớn token ZEC giả mạo, và do đặc tính mật mã của nhóm bảo mật, cuộc tấn công này cực kỳ khó bị phát hiện bằng các phương tiện thông thường. Hơn nữa, lỗ hổng này đã tồn tại kể từ khi Orchard được kích hoạt vào tháng 5 năm 2022.

Zcash Open Development Lab (ZODL) đã nhận được thông tin và phản ứng khẩn cấp, đồng thời khắc phục lỗ hổng vào ngày 1 tháng 6. Hiện tại, mạng lưới Zcash đã hoạt động bình thường trở lại, dữ liệu chính thức và trên chuỗi cho thấy, quỹ của người dùng, dữ liệu riêng tư và giới hạn tổng cung 21 triệu đồng xu không bị ảnh hưởng đáng kể.

Mặc dù Zooko nhấn mạnh rằng khả năng xảy ra hành vi giả mạo trước khi lỗ hổng được vá (hơn bốn năm) là không cao, nhưng thị trường dường như vẫn chưa loại bỏ được lo ngại. Dữ liệu từ Coingecko cho thấy, sau khi tin tức được công bố, giá token ZEC đã lao dốc, giảm hơn 30% trong 24 giờ.

Sử dụng AI để viết chương trình kiểm tra lỗ hổng

Việc phát hiện lỗ hổng này đã sử dụng công nghệ kiểm toán bảo mật hỗ trợ bởi AI mới nhất cùng với các phương pháp nghiên cứu bảo mật truyền thống.

Ngày 28 Tháng 5, ngay sau khi Anthropic phát hành mô hình Opus 4.8, Taylor đã sử dụng nó để kiểm tra nhắm mục tiêu cao đối với các mạch Orchard. Taylor đã sử dụng Opus 4.8 để viết một chương trình khai thác lỗ hổng hoàn chỉnh. Khi thử nghiệm trong môi trường regtest cục bộ, chương trình này có thể tạo ra số lượng ZEC giả vô hạn và không thể phát hiện. Nếu anh ấy chạy cùng một công cụ trên Mainnet Zcash, nó sẽ tạo ra số lượng ZEC giả vô hạn và không thể phát hiện trong ví Zcash Mainnet của anh ấy.

Lỗ hổng này liên quan đến một thành phần bị ràng buộc không đủ trong mạch Orchard. Do thành phần này bị ràng buộc không đủ, kẻ tấn công có thể nhập các giá trị sai tùy ý vào phép nhân đường cong elliptic, trong khi phép nhân vẫn có thể vượt qua kiểm tra.

Đặc biệt khó khăn là do các tính năng bảo mật của Orchard và bản chất của lỗ hổng, không thể xác định bằng mật mã học liệu các cuộc tấn công như vậy có xảy ra trước khi lỗ hổng được phát hiện và vá hay không.

ZEC có bị phát hành thêm một cách độc hại không?

Liệu tiền của người dùng có an toàn không? Có bị phát hành thêm một cách ác ý không? Đây có lẽ là câu hỏi mà thị trường quan tâm nhất. Zooko đánh giá rằng có nhiều yếu tố có thể "chứng minh" rằng không có việc phát hành thêm ác ý.

Đầu tiên, lỗ hổng này đã lọt qua sự xem xét của nhiều nhà mật mã học trong nhiều năm. Thứ hai, phát hiện này không phải là ngẫu nhiên mà là kết quả của việc nhóm cố tình tìm kiếm các lỗ hổng như vậy, điều mà kẻ tấn công thường "không" biết. Ngoài ra, Taylor đã sử dụng các công cụ AI mới nhất chỉ dành cho các nhà nghiên cứu bảo mật mũ trắng, cùng với một bộ khung AI tùy chỉnh phức tạp và hệ thống nhắc lệnh, đồng thời hoàn thành nhiệm vụ trước cả kẻ tấn công. Sau khi lỗ hổng được phát hiện, hệ sinh thái ZODL và Zcash đã nhanh chóng khắc phục, rút ngắn cửa sổ thời gian có thể khai thác.

Do đó, trước khi lỗ hổng được vá, rất ít người có khả năng và cơ hội phát hiện và khai thác lỗ hổng này. Kết luận này cũng nhận được sự đồng tình của một số người.

CEO Helius, mert cho rằng , mặc dù không thể chứng minh trực tiếp lỗ hổng đã bị khai thác trong ngắn hạn, nhưng nếu trong tương lai kích hoạt turnstile hoặc di chuyển sang nhóm quyền riêng tư có thể xác minh mới, thì có thể chứng minh được sự tồn tại của vấn đề giả mạo. Ngoài ra, việc nhóm Zcash gần đây ngày càng sử dụng các công cụ tiên tiến và thuê các công ty bảo mật bên ngoài để tự kiểm toán cũng đã phần nào nâng cao tính bảo mật. Việc Zcash phát hiện và khắc phục ngay lỗ hổng này là kết quả của công việc bảo mật liên tục, thậm chí là một tin tốt.

Tuy nhiên, người đồng sáng lập BitMEX Arthur Hayes lại giữ quan điểm ngược lại và đã đăng một bài viết tuyên bố đã thanh lý toàn bộ Khối lượng ZEC của mình. Hayes cho biết, mặc dù khả năng đúc tiền độc hại là cực kỳ thấp, nhưng không thể chứng minh chính thức bằng phương pháp mật mã rằng điều đó là không thể. Lập luận bảo vệ quyền riêng tư khỏi AI, chính phủ và các công ty công nghệ lớn đòi hỏi sự hoàn hảo tuyệt đối, chứ không phải là khả năng cực kỳ thấp . Ông cũng cho biết, nếu các giả định sau này bị chứng minh là sai, ông không loại trừ khả năng Mua lại ở mức giá thấp hơn.

Dự kiến ra mắt nâng cấp mạng lưới, "chứng minh" không tồn tại giả mạo

Hiện tại, thị trường có nhiều ý kiến trái chiều về sự cố lỗ hổng của Zcash Orchard pool. Tuy nhiên, để chứng minh tính toàn vẹn của nguồn cung Zcash, Shielded Labs, một tổ chức phát triển cốt lõi phi lợi nhuận tập trung vào hệ sinh thái Zcash, cho biết họ đang hợp tác với các nhà phát triển Zcash khác để khám phá một giải pháp nâng cấp mạng lưới. Giải pháp này nhằm mục đích cho phép bất kỳ ai cũng có thể xác minh tính toàn vẹn của nguồn cung Zcash và "chứng minh" rằng không tồn tại Zcash giả mạo trong Orchard pool. Giải pháp này liên quan đến việc triển khai một Orchard pool mới được bảo vệ và thực thi cơ chế "turnstile accounting" cho tất cả các token trong Orchard pool. Đề xuất chi tiết sẽ được công bố vào tuần tới.

Ngoài ra, Shielded Labs cho biết họ đang khởi động một dự án nhằm xác minh chính thức mạch Orchard, sẽ cố gắng viết các chứng minh toán học, "chứng minh" rằng không có lỗ hổng nào chưa được phát hiện tồn tại trong đó.

Liệu Zcash có thể vượt qua khủng hoảng lỗ hổng bảo mật lần này hay không vẫn chưa rõ. Tuy nhiên, quá trình xử lý sự cố khủng hoảng này sẽ cung cấp một tài liệu tham khảo quan trọng cho các thực tiễn bảo mật trong lĩnh vực quyền riêng tư tiền mã hóa.

Đọc thêm: Variant: Bitcoin, Ethereum và ZCash có khả năng cao trở thành phương tiện lưu trữ giá trị chính

Nguồn dữ liệu:PANews

Tuyên bố từ chối trách nhiệm: Nội dung hiện tại đến từ ý kiến của bên thứ ba hoặc được AI dịch trực tiếp không đảm bảo tính xác thực, chính xác và độc đáo của nội dung và không cấu thành bất kỳ lời khuyên đầu tư nào liên quan đến CoinEx. Giá tài sản kỹ thuật số biến động dữ dội, vui lòng lưu ý những rủi ro tiềm ẩn.

Bài trướcVisa, BlackRock, Mastercard và 140 tổ chức bắt tay làm stablecoin Open USD (OUSD)
Bài sauĐã là bài cuối cùng
Xu hướng tìm kiếm
  • Loại coin
    Giá cả
    Biên độ 24H