
زیکش (Zcash) در روز جمعه، کاهش اخیر خود را به بیش از ۵۰ درصد و تقریباً به ۳۱۰ دلار رساند، زیرا آسیبپذیری بحرانی جعل که اوایل این هفته فاش شد، همچنان بر احساسات بازار تأثیر میگذاشت.
طبق گزارش کوینگلس (CoinGlass)، قیمت ZEC در مقطعی تا ۶۰ درصد کاهش یافت، از حدود ۶۳۰ دلار در روز پنجشنبه به حداقل ۲۵۰ دلار در روز جمعه رسید، قبل از اینکه بخشی از زیانها را جبران کند؛ در همین حال، لیکوئیدیشنها (تسویهحسابها) از ۱۱۶ میلیون دلار فراتر رفت که پس از بیتکوین و اتریوم، سومین رقم بزرگ در میان ارزهای دیجیتال در ۲۴ ساعت گذشته بود.
نکته قابل توجه این است که آمار کوینگلس تنها بخشی از تصویر را نشان میدهد. دادههای لیکوئیدیشن به صورت مرحلهای منتشر میشوند و معمولاً کمتر از میزان واقعی گزارش میشوند، به این معنی که حجم واقعی بستهشدن اجباری پوزیشنها احتمالاً بیشتر است.
دادههای لیکوئیدیشن زیکش نشان میدهد که در بازه ۲۴ ساعته، تقریباً ۷۲ میلیون دلار لیکوئیدیشن پوزیشنهای لانگ و بیش از ۴۵ میلیون دلار لیکوئیدیشن پوزیشنهای شورت رخ داده است، با اوج حجم بین ساعت ۸ صبح تا ۹ صبح منطقه زمانی هماهنگ جهانی (UTC) در ۵ ژوئن. کوینگلس شدت لیکوئیدیشن این جلسه را ۳.۷۲ برابر میانگین هفتروزه ارزیابی کرد.
این افشاگری توسط زوکو ویلکاکس، همبنیانگذار زیکش و رئیس Shielded Labs، به همراه محققان جیسون مکگی و تیلور هورنبی صورت گرفت، که تایید کردند این نقص از زمان فعالسازی مدار اثبات دانش صفر Orchard در می ۲۰۲۲ در زیکش وجود داشته است. "The Block" پیش از این در مورد کشف اولیه و افت قیمت گزارش داده بود.
این آسیبپذیری، که ریشه در یک عنصر با محدودیت کمتر در گجت ضرب اسکالر پایه متغیر مدار Orchard داشت، به یک عامل مخرب اجازه میداد تا با افشای یک nullifier منحصر به فرد در هر تراکنش، همان یادداشت محافظتشده (shielded note) را چندین بار خرج کند – که عملاً به معنای تولید نامحدود و غیرقابل ردیابی ZEC تقلبی در استخر Orchard بود.
هورنبی این باگ را در ۲۹ می، تنها چند ساعت پس از انتشار مدل Claude Opus 4.8 توسط Anthropic، کشف کرد.
هورنبی با استفاده از یک چارچوب ممیزی سفارشی با کمک هوش مصنوعی که آن را "zcash-full-stack-auditor" نامیده بود، یک بررسی هدفمند از مدار Orchard انجام داد.
یک عامل ممیزی، این نقص بحرانی را حدود ساعت ۶ بعدازظهر به وقت MDT شناسایی کرد. تا ساعت ۱۱:۵۳ شب، هورنبی یک اثبات مفهوم (proof-of-concept) و یک گزارش کامل را از طریق سیگنال به آزمایشگاه توسعه باز زیکش (Zcash Open Development Lab) تحویل داد. تا شب دوشنبه بعد، یک سافت فورک (soft fork) جهت رفع مشکل در شبکه اصلی (mainnet) فعال شد. یک ارتقاء کامل شبکه، NU6.2، در بلوک ۳,۳۶۴,۶۰۰ در ۲ ژوئن، Orchard را با مدار اصلاحشده مجدداً فعال کرد.
دوره آسیبپذیری از فعالسازی Orchard در ۳۱ می ۲۰۲۲ تا زمان سافت فورک در ۱ ژوئن ۲۰۲۶ - یعنی چهار سال، یک روز و ده ساعت - ادامه داشت. از لحظه انتشار عمومی Opus 4.8 تا فعالسازی پچ، این دوره چهار روز و تقریباً ده ساعت بود.
آنچه که این افشاگری را به طور خاص نگرانکننده میکند، چیزی است که پچ نمیتواند حل کند.
معماری حفظ حریم خصوصی زیکش، تأیید رمزنگاریشده اینکه آیا این بهرهبرداری قبل از اصلاح مورد استفاده قرار گرفته است یا خیر، را غیرممکن میسازد. ویلکاکس و همکارانش در این باره صریح بودند.
در این افشاگری آمده است: "هیچ راهی برای اثبات رمزنگاریشده اینکه آیا آسیبپذیری قبل از اصلاح مورد بهرهبرداری قرار گرفته است یا خیر، وجود ندارد." و اضافه میکند: "ما معتقدیم که شفافیت در مورد این عدم قطعیت مهم است."
این عدم قطعیت ممکن است منجر به پایان یافتن پوزیشن آرتور هیز شده باشد. همبنیانگذار BitMEX و مدیر ارشد اطلاعات Maelstrom این هفته اعلام کرد که کل ذخیره ZEC خود و Maelstrom را فروخته است.
هیز نوشت: "تثلیث مقدس مرده است." او افزود: "در حالی که من فکر میکنم تولید هرگونه توکن جدید بسیار بعید است، اما نمیتوان به طور رسمی و رمزنگاریشده آن را غیرممکن اثبات کرد. روایت حفظ حریم خصوصی در برابر هوش مصنوعی، دولت و شرکتهای بزرگ فناوری، نیازمند کمال است نه احتمال." هیز گفت که اگر فرضیاتش تغییر کند، آماده ورود مجدد به بازار است.
Shielded Labs و چندین حامی برجسته، در برابر بدبینانهترین برداشت از این افشاگری واکنش نشان دادند.
کریگ سالم، مدیر ارشد حقوقی Grayscale، استدلال کرد که برای باور به اینکه این آسیبپذیری واقعاً فعال شده است، شخص باید کدبیس زیکش را دقیقتر از تمامی توسعهدهندگان ECC، ZODL، Shielded Labs و بنیاد زیکش روی هم رفته بررسی میکرد – و سپس انتخاب میکرد که در طول یک روند صعودی (bull run) بیش از ۲۰ برابری، turnstile استخر Orchard را خالی نکند. سالم در پلتفرم X گفت: "این به نظر من بعید است."
کامرون وینکلواس، همبنیانگذار صرافی ارز دیجیتال Gemini، استدلال مشابهی ارائه کرد. وینکلواس اظهار داشت: "وقتی صحبت از هر L1 باشد، باگهایی وجود خواهد داشت." او افزود: "آنچه مهم است این است که محققان در سطح جهانی بر روی تقویت شبکه و پیشی گرفتن از افراد بد تمرکز کردهاند." او کشف و رفع سریع مشکل را "رأی اعتماد، نه دلیلی برای نگرانی" خواند.
تیلور موناهان، محقق امنیتی MetaMask، این افشاگری را در یک زمینه گستردهتر قرار داد. موناهان گفت: "نتیجهگیری باید این باشد که این مدلها میتوانند و خواهند توانست بدترین آسیبپذیریهایی را که سالها در محیط عملیاتی (prod) بدون شناسایی وجود داشتهاند، کشف کنند." او استدلال کرد که رابطه زیکش با محققان امنیتی از دیرباز یک عامل تمایز بوده است.
گزارش کاری هورنبی – که همراه با افشاگری عمومی شد – اشاره میکند که Opus 4.8 به طور قابل توجهی نسبت به یافته خود تردید داشت و در ابتدا فرض میکرد که کد بالادستی (upstream code) قبلاً ممیزی شده و بنابراین باید صحیح باشد. قبل از جدی گرفتن این موضوع، نیاز به ترغیب داشت.
ممیزیهای قبلی با استفاده از Claude Opus 4.7، با تلاش زیاد، در صورت دریافت یک دستور عمومی، نتوانستند این باگ را آشکار کنند. در همین حال، Opus 4.8 تنها در یکی از چهار اجرای آزمایشی هنگام دریافت دستور گسترده آن را یافت، در حالی که وقتی دستور به طور خاص گجت مورد نظر را هدف قرار میداد، به طور قابل اعتمادی کشف شد.
Shielded Labs اعلام کرد که در حال بررسی یک ارتقاء شبکه است که یک استخر محافظتشده (shielded pool) جدید را راهاندازی کرده و حسابداری turnstile را برای تمام کوینهایی که از Orchard مهاجرت میکنند، اعمال خواهد کرد – مکانیزمی که به هر کسی اجازه میدهد تا یکپارچگی عرضه زیکش را تأیید کرده و عدم وجود ZEC تقلبی را اثبات کند.
این پیشنهاد نیاز به تأیید از سوی حاکمیت جامعه (community governance) خواهد داشت. انتظار میرود پستی با جزئیات فنی کامل هفته آینده منتشر شود. این شرکت همچنین به طور رسمی پروژهای را برای تأیید ریاضیاتی مدار Orchard آغاز کرده و جستجو برای استخدام رئیس امنیت و یک رمزنگار را آغاز کرده است.
جاش سویهارت، بنیانگذار ZODL، گفت که سوال مهمتر این نیست که آیا دومین استخر Orchard ساخته میشود یا خیر، بلکه این است که پروتکل چگونه اطمینان حاصل میکند که آسیبپذیریها هرگز تکرار نشوند. پاسخ او، تأیید رسمی (formal verification) است.
سویهارت در پستی مفصل در X نوشت: "شناسایی یک قانون مبهم (loose rule) میتواند دشوار باشد." او افزود: "در این مورد اخیر، قانون مبهم علیرغم ممیزیها و بازبینیهای امنیتی متعدد در سطح متخصص، شناسایی نشد." او استدلال کرد که تأیید رسمی، بررسی انسانی را با یک اثبات ریاضی جایگزین میکند که کل مدار را در برابر یک مشخصات مختصر و قابل فهم بررسی میکند – مشخصاتی که کامپیوتر نمیتواند توسط آن فریب بخورد.
سویهارت گفت که یک استخر Orchard دوم، در اصل، میتواند برای NU7 در پایان ماه جولای هدف قرار گیرد، و یک مدار Orchard تأیید شده رسمی، در صورت تکمیل، میتواند بهترین گام میانی قبل از Tachyon باشد – سیستم اثبات نسل بعدی زیکش، که از ابتدا با تأیید رسمی در حال ساخت است.
سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و دادهها را ارائه میدهد. از نوامبر ۲۰۲۳، Foresight Ventures سرمایهگذار اصلی The Block است. Foresight Ventures در سایر شرکتهای حوزه رمزارز سرمایهگذاری میکند. صرافی رمزارز Bitget یک شریک محدود (LP) اصلی برای Foresight Ventures است. The Block همچنان به طور مستقل فعالیت میکند تا اطلاعاتی عینی، تأثیرگذار و بهموقع در مورد صنعت رمزارز ارائه دهد. در اینجا اطلاعات مالی فعلی ما آمده است.
© ۲۰۲۶ The Block. تمامی حقوق محفوظ است. این مقاله فقط برای اهداف اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایهگذاری، مالی یا سایر مشاورهها ارائه نشده و قصد استفاده از آن نیز وجود ندارد.