ИИ нашёл баг в Zcash, который скрывался 4 года — ZEC рухнул на 30%

iEXExchanger
ИИ нашёл баг в Zcash, который скрывался 4 года — ZEC рухнул на 30%

Инженер из Shielded Labs обнаружил критический баг в Orchard-пуле Zcash с помощью ИИ. Уязвимость позволяла чеканить безлимитный поддельный ZEC — незамеченной она прожила 4 года.

Баг прятался в коде четыре года. Его нашёл не человек — алгоритм.

29 мая инженер безопасности Тейлор Хорнби из Shielded Labs запустил Anthropic Claude Opus 4.8 на проверку криптографической схемы Orchard — приватного пула Zcash, активированного в мае 2022 года. Результат оказался настораживающим: в схеме обнаружилась дыра, позволявшая чеканить неограниченное количество поддельных ZEC, не оставляя никаких следов в сети. Четыре года её не видели ни независимые аудиторы, ни разработчики ядра.

Технически проблема крылась в недостаточно ограниченном элементе схемы. Атакующий мог подавать произвольные ложные значения в операции умножения на эллиптической кривой — и они при этом проходили верификацию. Хорнби собрал работающий эксплойт и испытал его в локальной тестовой среде: поддельные токены генерировались без ограничений.

Реакция последовала стремительная. 2 июня был проведён экстренный мягкий форк, полностью отключивший Orchard. На следующий день — хард-форк с исправленной криптографической схемой. Shielded Labs параллельно предложила апгрейд сети: новый приватный пул, учёт монет через turnstile-механизм для верификации предложения и расширенные программы безопасности, включая формальную верификацию кода.

Главный открытый вопрос — эксплуатировался ли баг до исправления. Shielded Labs признаёт прямо: криптографически это невозможно проверить. Разработчики полагают, что маловероятно — обнаружить уязвимость было крайне сложно даже с ИИ-инструментами, а окно до патча оказалось узким. Но стопроцентной уверенности нет, и именно это беспокоит инвесторов больше всего.

Для приватной монеты, чья ключевая ценность — гарантия неизменного и проверяемого предложения, подобное сообщение бьёт в самое чувствительное место. ZEC за сутки после раскрытия потерял около 30%, опустившись примерно до $400. Доверие к приватным пулам восстановить сложнее, чем исправить схему.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое уязвимость в Orchard-пуле Zcash?

В криптографической схеме Orchard нашли баг, позволявший создавать неограниченное количество поддельных ZEC незаметно для сети. Он существовал с мая 2022 года.

Кто обнаружил баг и как?

Инженер безопасности Тейлор Хорнби из Shielded Labs нашёл его с помощью ИИ-модели Claude Opus 4.8 от Anthropic 29 мая 2026 года во время целевого аудита схемы.

Был ли баг использован злоумышленниками?

Неизвестно. Shielded Labs признала, что это невозможно проверить криптографически, однако считает эксплуатацию маловероятной из-за сложности обнаружения уязвимости.

Как Zcash исправил проблему?

2 июня провели экстренный мягкий форк, отключив Orchard. 3 июня запустили хард-форк с исправленной криптографической схемой. Предложен апгрейд сети с turnstile-учётом монет.

Почему упал курс ZEC?

После публичного раскрытия уязвимости ZEC потерял около 30%, упав примерно до $400. Угроза целостности предложения монеты подорвала доверие инвесторов.