توسعهدهندگان زیکش یک نقص بحرانی را در استخر محافظتشده Orchard وصله کردهاند؛ نقصی که یک پژوهشگر امنیتی نشان داد میتواند عرضهای نامحدود از ZEC تقلبی را جعل کند. با علنی شدن این افشاگری، توکن بیش از ۴۰٪ سقوط کرد.
زدکش با رفع یک باگ بحرانی که امکان ضرب نامحدود زدکش تقلبی (ZEC) را فراهم میکرد، در حالی که قیمت ۴۱٪ سقوط میکند

نکات کلیدی
یک نقص جعل که از سال ۲۰۲۲ پنهان مانده بود
زوکو ویلکاکس، بنیانگذار زیکش، تأیید کرد که پژوهشگر امنیتی تیلور هورنبی یک آسیبپذیری جعل سکه را در Orchard، استخر اصلی حریم خصوصی شبکه، کشف کرده و در ۲۹ مه آن را بهصورت خصوصی به او اطلاع داده است. Tاین باگ میتوانست برای ایجاد سکههای تقلبیِ ZEC بهصورت غیرقابلتشخیص استفاده شود؛ سکههایی که شبکه آنها را بهعنوان واقعی میپذیرفت، در حالی که تقلب در داخل استخر محافظتشده نامرئی میماند.
هورنبی به نظریه اکتفا نکرد و با کمک یک مدل هوش مصنوعی، یک اکسپلویت کامل طراحی کرد و در آزمونهای محلی تعداد نامحدودی ZEC تقلبی تولید کرد. Tاین افشاگری باعث شد ZEC در یک روز ۴۰٪ سقوط کند؛ زیرا توسعهدهندگان سپس اعلام کردند که این نقص از زمان راهاندازی استخر Orchard در مه ۲۰۲۲ وجود داشته است (حدود چهار سال بدون شناسایی باقی مانده و از ممیزیهای مکرر متخصصانی جان سالم به در برده که هرگز آن را پیدا نکردند).

از آنجا که Orchard یک سامانه کاملاً محافظتشده است، این افشاگری اثر غیرمعمولی داشت؛ یعنی هیچ راه رمزنگارانهای برای اثبات اینکه هرگز از باگ سوءاستفاده نشده، وجود ندارد. همان تضمینهای حریم خصوصی که زیکش را برای کاربرانی که تراکنشهای محرمانه میخواهند جذاب میکند، همچنین ممیزیِ عرضه محافظتشده برای یافتن سکههای جعلیِ ضربشده پیش از نصب وصله را ناممکن میسازد. در یک دفترکل شفاف مثل بیتکوین، هر کسی میتواند راستیآزمایی کند که عرضه با قواعد پروتکل همخوان است؛ در یک استخر محافظتشده، این قطعیت دقیقاً همان چیزی است که برای حریم خصوصی قربانی میشود.
واکنش توسعهدهندگان
هورنبی این مسئله را به آزمایشگاه توسعه باز زیکش گزارش داد؛ نهادی که پیش از ارائه وصله در ۲ ژوئن، یک پاسخ اضطراری را میان کیفپولها، صرافیها و اپراتورهای نود هماهنگ کرد. در یک پست مفصل در انجمن جامعه زیکش، تیم آسیبپذیری را تشریح کرد و گامهای بعدی را توضیح داد؛ از جمله پیشنهادهایی برای تقویت راستیآزمایی عرضه تا یک نقص مشابه در آینده بسیار سریعتر شناسایی و مهار شود.

با وجود شدت مسئله، توسعهدهندگان خواستار آرامش شدند؛ بهطوری که Shielded Labs گفت بیش از حد «نگران» وقوع واقعی جعل نیست، با این استدلال که این باگ سالها از بررسی برخی از توانمندترین رمزنگاران جهان جان سالم به در برده، بدون آنکه پیدا یا مورد سوءاستفاده قرار گیرد.
با این حال، زمانبندی برای بخش حریم خصوصی نامناسب است؛ بخشی که بخش زیادی از سال ۲۰۲۶ را در کانون توجه گذرانده است. Bitcoin.com News ماه گذشته گزارش داد که توکنهای حریم خصوصی در حال جهش بودند در میانه یک عقبرانش جهانی علیه نظارت مالی، و ZEC از جمله عملکردهای برجسته بود. این توکن اوایل چرخه از ۶۰۰ دلار عبور کرده بود و در مقطعی با مونرو جابهجا شد از نظر ارزش بازار، پیش از آنکه ترس Orchard بخشی از آن دستاوردها را پاک کند.
این باگ برای دارندگان ZEC چه معنایی دارد
برای دارندگان، هزینه فوری همان قیمت بود؛ زیرا ZEC ظرف یک روز حدود یکسوم ارزش خود را از دست داد و بخش معناداری از رالیای را پس داد که آن را به یکی از بهترین داراییهای کریپتویی سال تبدیل کرده بود. مسئله دشوارتر، لطمه اعتباری است؛ چون کل پیام یک کوینِ حریم خصوصی بر قطعیت ریاضی بنا شده است، و تضمینی که میگوید «ما با اطمینان معقولی معتقدیم کسی جعل نکرده» از ضمانتهای کاملاً محکم و بدون رخنهای که این دسته معمولاً به خریداران تبلیغ میکند نرمتر است.

استدلال مقابل این است که فرایند افشا همانگونه که طراحی شده بود عمل کرد؛ زیرا یک پژوهشگر مستقل نقص را یافت و پیش از هرگونه سوءاستفاده تأییدشده گزارش داد. افزون بر این، شبکههای بزرگ از بیتکوین تا اتریوم در گذشته نیز با باگهای جدی روبهرو شدهاند (که همه آنها پیش از آنکه به سلاح تبدیل شوند شناسایی و برطرف شدند).
آزمون زیکش اکنون این است که آیا ارتقاهای برنامهریزیشده راستیآزمایی عرضه میتواند یک نزدیکبهفاجعه ترسناک را به یک پیروزی در اعتبار تبدیل کند، نه لکهای ماندگار.
همتایان حریم خصوصی زیکش نیز امسال بر همان موج تقاضا سوار شدند؛ بهطوری که ZEC و DASH پیشتاز یک رالی گسترده در کل بخش بودند که ارزش بازار تجمیعی را بهطور چشمگیری بالاتر برد. علاقه نهادی نیز در حال شکلگیری بود، و Grayscale به سمت یک محصول ZEC تحت مقررات حرکت میکرد.
اینکه ماجرای Orchard به یک پانویس تبدیل شود یا یک نقطه عطف، به آنچه توسعهدهندگان بعدی عرضه میکنند و به اینکه بازار یک باگ وصلهشده و ظاهراً مورد سوءاستفاده قرارنگرفته را بهعنوان شلیک هشدار میبیند یا دلیلی برای کنار کشیدن، بستگی خواهد داشت.















