Zcash виправляє критичну помилку, що впливає на захищений пул Sprout

robot
Генерація анотацій у процесі

Zcash виправив значну вразливість, яка могла б дозволити зловмисникам вивести кошти з протоколу через застарілий захищений пул Sprout.

Огляд

  • Zcash виправив критичну ваду в вузлах zcashd, яка пропускала перевірку доказів у застарілому пулі Sprout — помилку, що могла б зробити доступною потенційну “витік” сум понад 25,000 ZEC.
  • Вразливість була присутня з липня 2020 року до релізу v6.12.0: експлуатацію не зафіксовано, а всі кошти користувачів підтверджено як безпечні.

Звіт про розкриття інформації від дослідника з безпеки Алексa “Scalar” Сол, опублікований у вівторок, стверджує, що критична вразливість була виявлена у вузлах zcashd, через що для транзакцій із застарілим пулом Sprout пропускалася перевірка доказів.

No user funds lost

Пул Sprout від Zcash — це оригінальний “shielded pool” (захищений пул), який було запущено разом із мережею в 2016 році. Це була перша реалізація доказів із нульовим розголошенням (zk-SNARKs) у виробничій криптовалюті, що дозволяла користувачам надсилати та отримувати ZEC приватно.

Хоча в листопаді 2020 року пул закрили для нових депозитів, він усе ще містить приблизно 25,424 ZEC, які ще не перенесено на новіші версії захищеного пулу.

Згідно з повідомленням про розкриття, вразливість охоплювала релізи від липня 2020 року, але була виправлена через v6.12.0, який було випущено у вівторок. Поки що ваду не було використано, а кошти користувачів залишаються в безпеці.

У звіті зазначено, що великі майнінг-пули, зокрема Luxor, F2Pool, ViaBTC та AntPool, уже застосували виправлення до 26 березня.

У звіті також додано, що реалізація повного вузла Zebra не була зачеплена. У разі спроби експлуатації це призвело б до розгалуження ланцюга (chain fork), виконуючи додатковий запобіжник.

Попри серйозність проблеми, Команда відкритої розробки Zcash уточнила, що механізм мережі “turnstile”, який змушує всі монети, що виходять із пулу Sprout, раніше до нього потрапити, не допустив би ширшого роздування пропозиції.

Для мережі Zcash це означає другий раз, коли в її захищених пулах було виявлено критичну системну вразливість. У 2019 році команда Zcash розкрила “counterfeiting” (підробку) — ваду в базовій криптографії, яка могла б дозволити атакувальнику створити нескінченну кількість ZEC без виявлення.

ZEC-0,94%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити