ماجرای باگ خطرناک Zcash چه بود و چرا قیمت ZEC سقوط کرد؟

در حالی که بازار ارزهای دیجیتال هفتهای نسبتا آرام را پشت سر میگذاشت انتشار خبر کشف یک آسیبپذیری خطرناک در Zcash نگاهها را بار دیگر به این پروژه جلب کرد. تنها چند ساعت پس از انتشار جزئیات این نقص امنیتی قیمت ZEC بیش از ۳۰ درصد سقوط کرد و بحثهای گستردهای درباره امنیت شبکه و حتی صحت عرضه این ارزدیجیتال شکل گرفت.
ماجرا از ۲۹ مه ۲۰۲۶ آغاز شد؛ زمانی که «تیلور هورنبی» محقق امنیتی که از سوی Shielded Labs برای بررسی امنیت پروتکل Zcash استخدام شده بود یک آسیبپذیری بحرانی را در بخش Orchard کشف کرد. Orchard استخر تراکنشهای خصوصی Zcash است که از سال ۲۰۲۲ به شبکه اضافه شده و بخش مهمی از قابلیتهای حفظ حریم خصوصی این ارزدیجیتال را فراهم میکند.
نکته جالب اینجاست که هورنبی برای بررسی این بخش علاوه بر روشهای سنتی ممیزی امنیتی از مدل هوش مصنوعی Opus 4.8 شرکت Anthropic نیز استفاده کرده بود. به گفته تیم توسعه Zcash این آسیبپذیری تنها یک نقص تئوری نبود و محققان موفق شدند یک اکسپلویت کامل برای آن توسعه دهند.
بر اساس گزارش منتشرشده توسط Zcash Open Development Lab و Shielded Labs این نقص امنیتی به مهاجم اجازه میداد بدون داشتن موجودی واقعی مقدار نامحدودی ZEC ایجاد کند. خطرناکتر اینکه این توکنهای جعلی میتوانستند از تمام بررسیهای شبکه عبور کنند و به عنوان کوینهای معتبر شناخته شوند.
ریشه این مشکل به یک نقص در مدار رمزنگاری Orchard بازمیگشت. به زبان ساده برخی محدودیتهای ریاضی در این مدار به اندازه کافی سختگیرانه طراحی نشده بودند و همین موضوع امکان وارد کردن دادههای نادرست به بخشی از محاسبات رمزنگاری را فراهم میکرد. در نتیجه یک مهاجم میتوانست فرآیند اعتبارسنجی شبکه را فریب دهد و کوینهایی ایجاد کند که عملاً از هیچ به وجود آمده بودند.
با این حال مهمترین بخش ماجرا خود آسیبپذیری نبود بلکه ابهامی بود که پس از کشف آن ایجاد شد.
تیم توسعه Zcash اعلام کرده است هیچ مدرکی مبنی بر سوءاستفاده از این نقص امنیتی پیدا نشده و هیچ نشانهای از ایجاد توکنهای جعلی در شبکه مشاهده نشده است. اما از سوی دیگر به دلیل ماهیت خصوصی تراکنشهای Orchard هیچ راه رمزنگاری قطعی برای اثبات این موضوع نیز وجود ندارد.
به عبارت دیگر توسعهدهندگان نمیتوانند ثابت کنند که این آسیبپذیری هرگز مورد سوءاستفاده قرار نگرفته است.
همین موضوع باعث شد بسیاری از معاملهگران با یک سوال نگرانکننده روبهرو شوند:
اگر کسی طی چهار سال گذشته از این نقص استفاده کرده باشد آیا اساساً راهی برای شناسایی آن وجود دارد؟
همین تردید برای ایجاد فشار فروش گسترده در بازار کافی بود و قیمت ZEC ظرف مدت کوتاهی با افت شدیدی مواجه شد.
پس از گزارش این آسیبپذیری تیم توسعه به سرعت وارد عمل شد و در فاصله چند روز یک بهروزرسانی اضطراری را برای رفع مشکل منتشر کرد. طبق اعلام توسعهدهندگان این نقص هیچ ارتباطی با امنیت کیف پول کاربران یا حریم خصوصی تراکنشها نداشت و تنها امکان احتمالی ایجاد ZEC جعلی را فراهم میکرد.
با وجود این رفع فنی مشکل به معنای پایان ماجرا نیست. توسعهدهندگان اکنون در حال بررسی یک ارتقای جدید برای شبکه هستند که بتواند سلامت عرضه ZEC را به شکل عمومی اثبات کند. در این طرح قرار است یک استخر خصوصی جدید ایجاد شود و داراییهای Orchard به آن منتقل شوند تا امکان راستیآزمایی عرضه کل شبکه فراهم شود.
همزمان Shielded Labs اعلام کرده است پروژهای را برای اثبات رسمی مدار Orchard آغاز خواهد کرد؛ فرآیندی که هدف آن ارائه یک اثبات ریاضی برای اطمینان از نبود آسیبپذیریهای مشابه در آینده است.
اتفاق اخیر بیش از آنکه یک هک واقعی باشد یک بحران اعتماد برای Zcash محسوب میشود. هیچ دارایی از کاربران سرقت نشده و تاکنون مدرکی از سوءاستفاده مهاجمان وجود ندارد. با این حال این حادثه یک بار دیگر نشان داد در پروژههای مبتنی بر حریم خصوصی امنیت تنها به معنای جلوگیری از حملات نیست؛ بلکه توانایی اثبات سلامت عرضه و درستی عملکرد پروتکل نیز اهمیت حیاتی دارد.
