Приватный Zcash (ZEC) сильно пострадал за последние 24 часа, упав примерно на 30% до $400 на фоне общего ослабления рынка. Продажи ускорились после того, как Shielded Labs, некоммерческий разработчик Zcash, раскрыл критическую уязвимость в приватном пуле Orchard блокчейна, которая могла поставить под угрозу целостность предложения токенов.
Поздним вечером в четверг Shielded Labs опубликовал подробное раскрытие информации в X, обнаружив уязвимость, которая, в случае эксплуатации, могла позволить злоумышленнику создать неограниченное количество поддельных токенов ZEC, совершенно незамеченным. Представьте себе, что кто-то тайно получил доступ к печатным станкам Федеральной резервной системы для печати долларов, за исключением того, что в данном случае даже ФРС не смогла бы отличить эти дополнительные напечатанные доллары.
Уязвимость была обнаружена 29 мая Тейлором Хорнби, инженером по безопасности, нанятым Shielded Labs в апреле 2026 года специально для выявления уязвимостей протокола до того, как их найдут злоумышленники. Работая с недавно выпущенной моделью AI Opus 4.8 от Anthropic, Хорнби провел очень целенаправленный обзор цепи Orchard, которая является криптографической системой, лежащей в основе самого продвинутого приватного пула Zcash.
Shielded Labs заявила, что Хорнби написал полный эксплойт, который при тестировании в локальной тестовой среде сгенерировал неограниченное количество поддельных ZEC, которые невозможно обнаружить. Shielded Labs добавила, что если бы тот же инструмент был запущен в основной сети Zcash, он бы сгенерировал неограниченное количество поддельных токенов в его кошельке основной сети, которые невозможно обнаружить.
Представьте, что злоумышленник тихо печатает неограниченное количество поддельных ZEC и хранит их незамеченными. Ущерб доверию к предложению и, как следствие, к рыночной стоимости токена мог быть серьезным.
Хорнби немедленно уведомил Zcash Open Development Lab (ZODL) об уязвимости, которая координировала экстренное исправление 1 июня, закрыв ее в течение нескольких дней после обнаружения.
Тем не менее, проактивный подход к исправлению ошибок не впечатлил рынки. Возможно, потому, что, как признала сама Shielded Labs, ошибка существовала с момента активации Orchard в мае 2022 года. Другими словами, она существовала незамеченной в течение четырех лет.
Что еще больше усложняет ситуацию для рынков, так это признание Shielded Labs в том, что они не могут с уверенностью сказать, была ли ошибка использована до исправления.
«Что делает это особенно сложным, так это то, что из-за свойств конфиденциальности Orchard и характера ошибки нет однозначного способа определить с помощью только криптографии, произошло ли такое использование до того, как уязвимость была обнаружена и исправлена. Мы считаем, что важно быть прозрачными в отношении этой неопределенности», — заявила фирма.
Тем не менее, она подчеркнула, что эксплуатация, вероятно, не произошла по нескольким причинам. Во-первых, ошибка избегала многолетней проверки опытными криптографами. Она проявилась только с помощью передовых инструментов искусственного интеллекта и высококвалифицированных исследователей, которые целенаправленно работали над ее поиском. И как только она была обнаружена, она была быстро исправлена, оставив мало времени для кого-либо, чтобы ее использовать.
«Мы думаем, что он, вероятно, преуспел», — сказала Shielded Labs об усилиях Хорнби по обнаружению уязвимости до того, как это сделали злоумышленники.
Однако организация осторожно добавила, что пользователям не следует полагаться только на их оценку, и предложила обновление сети, которое позволит любому независимо проверять целостность предложения ZEC. Предложение включает в себя развертывание нового приватного пула и применение учета на поворотных воротах для всех монет из пула Orchard. Фирма заявила, что может опубликовать подробный пост по этому поводу на следующей неделе.
Она также заявила, что ускоряет усилия по обеспечению безопасности, включая продолжение работы с Хорнби, проект формальной верификации, направленный на написание математического доказательства отсутствия необнаруженных ошибок в цепи Orchard, а также новые назначения на должности руководителя отдела безопасности и криптографа.