
Morning Minute خبرنامه روزانه ای است که توسط تایلر وارنر نوشته شده است. تحلیلها و نظرات بیان شده متعلق به اوست و لزوماً منعکس کننده نظرات Decrypt نیست. و نمایش خبری روزانه جدید ما را که تمام اخبار برتر را در 5 دقیقه پوشش میدهد، در Apple Pod یا Spotify دانلود کنید.
GM!
اخبار برتر امروز:
🚩 اکسپلویت ZCash توسط هکر کلاه سفید با استفاده از Claude Opus 4.8 کشف شد
در 29 می، یک محقق امنیتی به نام تیلور هورنبی یک آسیبپذیری حیاتی در استخر حریم خصوصی اورچارد (Orchard privacy pool) زیکش کشف کرد که به یک مهاجم اجازه میداد مقادیر نامحدودی از ZEC جعلی تولید کند.
هورنبی، که دقیقاً به همین دلیل توسط تیم زیکش استخدام شده بود، آن را با استفاده از Claude Opus 4.8 شرکت Anthropic پیدا کرد. تا 1 ژوئن، اکوسیستم زیکش یک اصلاحیه اضطراری را منتشر کرد و مشکل را حل کرد – اگرچه این آسیبپذیری برای 4 سال گذشته قابل سوءاستفاده بود.
آسیبپذیری چه بود: استخر اورچارد، پیشرفتهترین لایه تراکنش محافظتشده زیکش، که از می 2022 فعال است، از اثباتهای دانش صفر (zero-knowledge proofs) برای اعتبار سنجی تراکنشها بدون افشای مقادیر یا شرکتکنندگان استفاده میکند. این باگ به زبان ساده: یک بررسی خاص که قرار بود ورودیهای تراکنش را تأیید کند، در واقع قوانینی را که به نظر میرسید اعمال میکند، اجرا نمیکرد. مهاجمی که آن را کشف میکرد میتوانست ورودیهای نادرست را به آن بررسی وارد کند و آن را با موفقیت پشت سر بگذارد – تولید ZEC از هیچ، با تأیید سیستم اثبات ZK بر اعتبار تراکنش جعلی.
هورنبی، با کمک Opus 4.8، یک اکسپلویت کامل و کاربردی نوشت. او آن را در یک محیط محلی آزمایش کرد و کار کرد: ZEC جعلی نامحدود و غیرقابل شناسایی، که از کوینهای قانونی قابل تمایز نبود. او بلافاصله آن را به ZODL، نهاد توسعه هماهنگکننده زیکش، افشا کرد، نه اینکه آن را در شبکه اصلی (mainnet) اجرا کند.
https://t.co/v7BiOdzU9E
— zooko🛡🦓🦓🦓 ⓩ (@zooko) June 4, 2026
چه چیزی تأثیر اکسپلویت را ناشناخته میکند: از آنجایی که اورچارد یک استخر حریم خصوصی است، هیچ راهی برای تعیین رمزنگاری شده وجود ندارد که آیا این آسیبپذیری بین می 2022 و ژوئن 2026 مورد سوءاستفاده قرار گرفته است یا خیر. ویژگیهای حریم خصوصی که اورچارد را ارزشمند میکنند، همان ویژگیهایی هستند که سوءاستفاده را غیرقابل شناسایی میسازند.
اکنون تیمی که هورنبی را استخدام کرده است میگوید که سوءاستفاده قبلی بعید است. این باگ از سالها بررسی دقیق رمزنگاران در سطح جهانی دور مانده بود، کشف آن به ابزارهای هوش مصنوعی پیشرفتهای نیاز داشت که فقط برای محققان کلاه سفید در دسترس بود، و پنجره زمانی برای رفع آن محدود بود. اما آنها صراحتاً اعلام کردند: کاربران نباید فقط به ارزیابی آنها تکیه کنند.
چه اتفاقی بعد از این میافتد: Shielded Labs در حال پیشنهاد یک ارتقاء شبکه است که یک استخر محافظتشده جدید را مستقر کرده و "حسابداری چرخشی" (turnstile accounting) را بر روی تمام کوینهای استخر اورچارد اعمال میکند. این امر اساساً هر کوین موجود در اورچارد را مجبور میکند تا از یک نقطه بازرسی قابل تأیید عبور کند که هر گونه عرضه جعلی را آشکار خواهد کرد. این کار نیازمند حمایت گسترده حاکمیت جامعه و یک فرآیند استاندارد ارتقاء شبکه زیکش است. یک پیشنهاد دقیق در هفته آینده انتظار میرود. Shielded Labs همچنین به طور رسمی پروژهای را برای تأیید ریاضی کل مدار اورچارد از ابتدا آغاز کرده است و در حال استخدام رئیس امنیت و یک رمزنگار است.
چرا این موضوع فراتر از زیکش اهمیت دارد: این واضحترین نمایش واقعی تا به امروز از کاری است که قدرتمندترین مدل هوش مصنوعی Anthropic میتواند در دست یک محقق امنیتی متخصص انجام دهد. هورنبی از Opus 4.8 که در 28 می به صورت عمومی منتشر شد، استفاده کرد و ظرف 24 ساعت پس از انتشار آن، یک باگ حیاتی چهار ساله را پیدا کرد که از چندین دور بررسی متخصصان انسانی جان سالم به در برده بود.
و این فقط Opus 4.8 بود. Mythos به زودی عرضه میشود. و مدلهای بهتری نیز پس از آن خواهند آمد. هر پروتکل رمزنگاری باید هوشیار باشد – سعی کنید پروتکل خود را با هکرهای کلاه سفید استخدام شده هک/اکسپلویت کنید. یا ریسک کنید و منتظر بمانید تا هکرهای کلاه سیاه این کار را برای شما انجام دهند.
زمان در حال گذر است و سرنوشت کوتاهمدت فضای گستردهتر کریپتو احتمالاً در گرو این تحولات است.
خزانهداریهای شرکتی و ETFها
ردیاب میمکوینها