Un audit AI trova un bug nell'Orchard di Zcash; integrazione THORChain ritardata

By Bartek

08 Jun 2026 (about 1 month ago)

4 min di lettura

Condividi:

Il ricercatore di sicurezza di Zcash, Taylor Hornby, ha scoperto una vulnerabilità critica di quattro anni nell'Orchard shielded pool il 29 maggio utilizzando un audit assistito da AI; un hard fork di emergenza (NU6.2) l'ha corretta entro il 3 giugno. THORChain, ancora offline dopo un exploit separato da 10,7 milioni di dollari, aveva pianificato ZEC come la sua prossima integrazione di chain.

Un audit AI trova un bug nell'Orchard di Zcash; integrazione THORChain ritardata

Fatti chiave

  • Il ricercatore Taylor Hornby ha utilizzato un audit assistito da AI per trovare un bug di solidità di quattro anni nel circuito Orchard di Zcash il 29 maggio; l'hard fork NU6.2 l'ha corretto entro il 3 giugno.
  • Il bug avrebbe potuto consentire la creazione illimitata di ZEC contraffatti non rilevabili; non è stata rilevata alcuna sfruttamento e il limite di fornitura è rimasto intatto.
  • THORChain è rimasta offline per circa tre settimane dopo un exploit separato da 10,7 milioni di dollari, con ZEC pianificato come la sua prossima integrazione di chain prima che emergesse la vulnerabilità di Zcash.

THORChain rimane offline tre settimane dopo un exploit di vault da 10,7 milioni di dollari

Secondo il reportage di MEXC News del 5 giugno 2026, THORChain è rimasta offline dal 15 maggio 2026, dopo un exploit da 10,7 milioni di dollari mirato a uno schema di firma a soglia GG20 utilizzato da uno dei suoi vault. Un attaccante si è unito alla rete come operatore di nodo e ha prosciugato un singolo vault; altri quattro vault non sono stati colpiti. La comunità di THORChain ha approvato il piano di recupero ADR028 il 29 maggio, e gli sviluppatori hanno rilasciato la versione 3.19 con una implementazione GG20 corretta e un ulteriore passaggio di sicurezza per la verifica della chiave. Secondo lo stesso reportage, il processo di riavvio — che copre aggiornamenti del software dei nodi, migrazione dei fondi e ripresa del trading — si prevedeva richiedesse ancora diversi giorni a partire dal 5 giugno.

L'audit assistito da AI espone un bug di solidità di quattro anni nel circuito Orchard di Zcash

Il 29 maggio 2026, Taylor Hornby, un ricercatore di sicurezza indipendente contratto da Shielded Labs, ha scoperto una vulnerabilità critica nel circuito di prova a conoscenza zero di Orchard di Zcash. Hornby stava conducendo un audit del protocollo in corso e ha utilizzato Claude Opus 4.8 di Anthropic — rilasciato il giorno prima, il 28 maggio — come parte di una revisione mirata dell'implementazione di Orchard. Nel giro di poche ore dalla divulgazione agli ingegneri di ZODL (Zcash Open Development Lab), il team ha confermato il problema e ha iniziato a sviluppare una correzione coordinata. La vulnerabilità era presente nel codice di Orchard sin dall'attivazione di Orchard nel maggio 2022, per circa quattro anni senza rilevamento precedente.

La vulnerabilità avrebbe potuto consentire illimitati ZEC contraffatti all'interno di Orchard

Il difetto era una vulnerabilità di solidità nell'implementazione del circuito di prova a conoscenza zero di Orchard nel crate halo2_gadgets. In un sistema a conoscenza zero, la solidità garantisce che vengano accettate solo transazioni valide. Questo bug ha permesso a un provatore di fornire input falsi a un passaggio di moltiplicazione di curve ellittiche pur superando il controllo di coerenza del circuito. Secondo Shielded Labs, uno sfruttamento riuscito avrebbe potuto generare ZEC contraffatti illimitati e non rilevabili all'interno del pool Orchard. La Zcash Foundation ha notato che non è stata trovata alcuna prova di sfruttamento e che il limite totale di fornitura di 21 milioni di ZEC è rimasto intatto, protetto dal meccanismo di tornello di Zcash.

Orchard disabilitato il 2 giugno tramite soft fork; l'hard fork NU6.2 lo ripristina il 3 giugno

Gli ingegneri di ZODL hanno coordinato privatamente con i miner e gli exchange a partire dalla sera del 31 maggio. Un primo tentativo di attivazione del soft fork ha incontrato sfide di distribuzione; gli ingegneri hanno prodotto una seconda patch mirata all'altezza del blocco 3.363.426, che è stata attivata circa alle 02:00 UTC del 2 giugno. Questo soft fork, implementato tramite Zebra 4.5.3, ha rifiutato tutte le transazioni contenenti Orchard come misura precauzionale mentre la correzione del circuito veniva finalizzata. Il 3 giugno alle 00:05 EDT, l'hard fork NU6.2 è stato attivato all'altezza del blocco 3.364.600, riabilitando Orchard con un circuito di prova a conoscenza zero corretto. La Zcash Foundation ha confermato che questo è stato il secondo aggiornamento del protocollo guidato dalla sicurezza nella storia di Zcash da quando la rete è stata lanciata nel 2016.

ZEC scende del 31 percento e RUNE del 21 percento nei sette giorni dopo la divulgazione

ZEC è stato scambiato a $364.97 al 5 giugno 2026, in calo del 31,27 percento rispetto ai sette giorni precedenti (CoinPaprika, 05 giugno 2026). Il token nativo di THORChain, RUNE, è stato scambiato a $0.3297, in calo del 21,36 percento nello stesso periodo (CoinPaprika, 05 giugno 2026). Le transazioni ZEC trasparenti sono continuate senza interruzione durante la finestra di disabilitazione di Orchard il 2-3 giugno; la rete Zcash stessa non è stata fermata. Non è stata confermata alcuna sfruttamento della vulnerabilità di Orchard.

L'integrazione pianificata di ZEC da parte di THORChain è in attesa fino al completamento del riavvio

Secondo MEXC News, THORChain aveva posizionato Zcash come la sua prossima integrazione di chain pianificata, programmata prima di Monero. Gli aggiornamenti di emergenza della rete Zcash durante il 2-3 giugno hanno aggiunto un ulteriore ritardo a quella tempistica. THORChain non ha confermato pubblicamente una data di riavvio al 5 giugno 2026. La Zcash Foundation ha annunciato piani per verificare formalmente il circuito Orchard dopo l'incidente e sta esplorando un nuovo pool shielded con contabilità a tornello per consentire la verifica indipendente della fornitura di ZEC.

Fonte primaria: Fonte ↗

Le criptovalute sono altamente volatili e comportano un rischio significativo. Potresti perdere parte o tutto il tuo investimento.

Tutte le informazioni su Coinpaprika sono fornite solo a scopo informativo e non costituiscono consulenza finanziaria o di investimento. Esegui sempre la tua ricerca (DYOR) e consulta un consulente finanziario qualificato prima di prendere decisioni di investimento.

Coinpaprika non è responsabile per eventuali perdite derivanti dall'uso di queste informazioni.

Condividi:
Torna a Tutte le Notizie