Un audit IA découvre un bug dans le pool Orchard de Zcash ; l'intégration de THORChain retardée

By Bartek

08 Jun 2026 (about 1 month ago)

4 min de lecture

Partager :

Le chercheur en sécurité Zcash, Taylor Hornby, a découvert une vulnérabilité critique vieille de quatre ans dans le pool protégé Orchard le 29 mai grâce à un audit assisté par IA ; un hard fork d'urgence (NU6.2) l'a corrigée d'ici le 3 juin. THORChain, toujours hors ligne après un exploit séparé de 10,7 millions de dollars, avait prévu ZEC comme sa prochaine intégration de chaîne.

Un audit IA découvre un bug dans le pool Orchard de Zcash ; l'intégration de THORChain retardée

Faits clés

  • Le chercheur Taylor Hornby a utilisé un audit assisté par IA pour trouver un bug de solidité vieux de quatre ans dans le circuit Orchard de Zcash le 29 mai ; le hard fork NU6.2 l'a corrigé d'ici le 3 juin.
  • Le bug aurait pu permettre la création illimitée de ZEC contrefaits indétectables ; aucune exploitation n'a été détectée et le plafond d'approvisionnement est resté intact.
  • THORChain est resté hors ligne environ trois semaines après un exploit séparé de 10,7 millions de dollars, avec ZEC prévu comme sa prochaine intégration de chaîne avant l'émergence de la vulnérabilité Zcash.

THORChain reste hors ligne trois semaines après un exploit de coffre de 10,7 millions de dollars

Selon un rapport de MEXC News du 5 juin 2026, THORChain est resté hors ligne depuis environ le 15 mai 2026, suite à un exploit de 10,7 millions de dollars ciblant un schéma de signature à seuil GG20 utilisé par l'un de ses coffres. Un attaquant a rejoint le réseau en tant qu'opérateur de nœud et a vidé un seul coffre ; quatre autres coffres n'ont pas été affectés. La communauté THORChain a approuvé le plan de récupération ADR028 le 29 mai, et les développeurs ont publié la version 3.19 avec une mise en œuvre GG20 corrigée et une étape de vérification de clé supplémentaire. Selon le même rapport, le processus de redémarrage — couvrant les mises à jour logicielles des nœuds, la migration des fonds et la reprise des échanges — devrait nécessiter plusieurs jours supplémentaires à partir du 5 juin.

Un audit assisté par IA expose un bug de solidité vieux de quatre ans dans le circuit Orchard de Zcash

Le 29 mai 2026, Taylor Hornby, un chercheur en sécurité indépendant sous contrat avec Shielded Labs, a découvert une vulnérabilité critique dans le circuit de preuve à connaissance nulle d'Orchard de Zcash. Hornby menait un audit de protocole en cours et a utilisé Claude Opus 4.8 d'Anthropic — publié la veille, le 28 mai — dans le cadre d'un examen ciblé de l'implémentation d'Orchard. Quelques heures après la divulgation aux ingénieurs de ZODL (Zcash Open Development Lab), l'équipe a confirmé le problème et a commencé à développer une correction coordonnée. La vulnérabilité était présente dans la base de code d'Orchard depuis l'activation d'Orchard en mai 2022, soit environ quatre ans sans détection préalable.

La vulnérabilité aurait pu permettre une création illimitée de ZEC contrefaits dans Orchard

Le défaut était une vulnérabilité de solidité dans l'implémentation du circuit de preuve à connaissance nulle d'Orchard dans la crate halo2_gadgets. Dans un système à connaissance nulle, la solidité garantit que seules des transactions valides sont acceptées. Ce bug permettait à un prouveur de fournir de fausses entrées à une étape de multiplication de courbe elliptique tout en réussissant le contrôle de cohérence du circuit. Selon Shielded Labs, une exploitation réussie aurait pu générer des ZEC contrefaits illimités et indétectables dans le pool Orchard. La Fondation Zcash a noté qu'aucune preuve d'exploitation n'a été trouvée et que le plafond d'approvisionnement total de 21 millions de ZEC est resté intact tout au long, protégé par le mécanisme de tourniquet de Zcash.

Orchard désactivé le 2 juin via un soft fork ; le hard fork NU6.2 le restaure le 3 juin

Les ingénieurs de ZODL ont coordonné en privé avec les mineurs et les échanges à partir de la soirée du 31 mai. Une première tentative d'activation de soft fork a rencontré des défis de déploiement ; les ingénieurs ont produit un deuxième patch ciblant la hauteur de bloc 3,363,426, qui a été activé à environ 02:00 UTC le 2 juin. Ce soft fork, mis en œuvre via Zebra 4.5.3, a rejeté toutes les transactions contenant Orchard par mesure de précaution pendant que la correction du circuit était finalisée. Le 3 juin à 00:05 EDT, le hard fork NU6.2 a été activé à la hauteur de bloc 3,364,600, réactivant Orchard avec un circuit de preuve à connaissance nulle corrigé. La Fondation Zcash a confirmé qu'il s'agissait de la deuxième mise à niveau de protocole motivée par la sécurité dans l'histoire de Zcash depuis le lancement du réseau en 2016.

ZEC chute de 31 % et RUNE de 21 % dans les sept jours suivant la divulgation

ZEC se négociait à 364,97 $ au 5 juin 2026, en baisse de 31,27 % par rapport aux sept jours précédents (CoinPaprika, 05 juin 2026). Le token natif de THORChain, RUNE, se négociait à 0,3297 $, en baisse de 21,36 % sur la même période (CoinPaprika, 05 juin 2026). Les transactions ZEC transparentes ont continué sans interruption pendant la fenêtre de désactivation d'Orchard les 2-3 juin ; le réseau Zcash lui-même n'a pas été arrêté. Aucune exploitation de la vulnérabilité d'Orchard n'a été confirmée.

L'intégration prévue de ZEC par THORChain est suspendue jusqu'à la fin du redémarrage

Selon MEXC News, THORChain avait positionné Zcash comme sa prochaine intégration de chaîne prévue, programmée avant Monero. Les mises à niveau d'urgence du réseau Zcash pendant les 2-3 juin ont ajouté un retard supplémentaire à ce calendrier. THORChain n'a pas confirmé publiquement de date de redémarrage au 5 juin 2026. La Fondation Zcash a annoncé des plans pour vérifier formellement le circuit Orchard après l'incident et explore un nouveau pool protégé avec une comptabilité de tourniquet pour permettre une vérification indépendante de l'approvisionnement en ZEC.

Source principale : Source ↗

Les cryptomonnaies sont très volatiles et comportent des risques significatifs. Vous pourriez perdre une partie ou la totalité de votre investissement.

Toutes les informations sur Coinpaprika sont fournies à titre informatif uniquement et ne constituent pas des conseils financiers ou d'investissement. Effectuez toujours vos propres recherches (DYOR) et consultez un conseiller financier qualifié avant de prendre des décisions d'investissement.

Coinpaprika n'est pas responsable des pertes résultant de l'utilisation de ces informations.

Partager :
Retourner à Toutes les Nouvelles