Zcash باگ مهمی را که بر Sprout sandbox تأثیر می گذارد وصله می کند
Zcash یک نقص امنیتی بزرگ را بسته است که به بازیگران بد اجازه می داد وجوه خود را از جعبه سندروم منسوخ پروتکل Sprout برداشت کنند.
خلاصه
- Zcash یک نقص مهم در گرههای zcashd را برطرف کرد که تأیید اثبات را در استخر Sprout قدیمی دور زد. این اشتباهی بود که می توانست بیش از 25000 ZEC را در معرض تخلیه بالقوه قرار دهد.
- این آسیب پذیری از ژوئیه 2020 تا نسخه 6.12.0 وجود داشت. هیچ اکسپلویتی شناسایی نشده است و همه وجوه کاربر ایمن بودن آنها تایید شده است.
یک گزارش افشا شده از محقق امنیتی Alex “Scalar” Sol منتشر شده در روز سهشنبه ادعا میکند که یک نقص مهم در گرههای zcashd کشف شده است که باعث میشود تا اثبات تایید برای تراکنشهای مربوط به استخر Sprout قدیمی دور زده شود.
Zcash’s Sprout pool “sandbox” اصلی است که در سال 2016 با شبکه راه اندازی شد. این اولین پیاده سازی اثبات های دانش صفر (zk-SNARKs) در یک ارز دیجیتال تولیدی بود که به کاربران امکان ارسال و دریافت ZEC به صورت خصوصی را می داد.
اگرچه این استخر در نوامبر 2020 به روی سپرده های جدید بسته شد، اما تقریباً 25424 ZEC دارد که هنوز به نسخه های جدید استخر محافظت شده منتقل نشده اند.
طبق این بیانیه، این آسیبپذیری نسخههای بعد از جولای 2020 را پوشش میدهد، اما با نسخه 6.12.0 که روز سهشنبه منتشر شد برطرف شد. تاکنون این نقص مورد سوء استفاده قرار نگرفته است و وجوه کاربران امن باقی مانده است.
در این گزارش همچنین اشاره شد که استخرهای استخراج بزرگ از جمله Luxor، F2Pool، ViaBTC و AntPool، این تعمیر را تا 26 مارس اجرا کرده اند.
این گزارش افزود که اجرای کامل گره Zebra تحت تأثیر قرار نگرفت. در صورت تلاش برای سوء استفاده، یک چنگال زنجیره ای ظاهر می شود که به عنوان محافظت اضافی عمل می کند.
علیرغم شدت موضوع، تیم توسعه باز Zcash توضیح داد که مکانیسم “تورنستیله” شبکه، که مستلزم آن است که تمام سکه های خروجی از استخر Sprout قبلا وارد استخر شده باشند، از تورم عرضه بیشتر جلوگیری می کند.
برای شبکه Zcash، این دومین بار است که یک آسیبپذیری حیاتی و سیستمیک در جعبههای شنی کشف میشود. در سال 2019، تیم Zcash یک باگ “جعل” را فاش کرد، نقصی در رمزنگاری زیربنایی که میتوانست به مهاجم اجازه دهد بدون شناسایی مقادیر بینهایت ZEC تولید کند.

