زیکش (Zcash) طی روزهای اخیر یکی از سنگینترین سقوطهای تاریخ خود را تجربه کرد. قیمت این ارز دیجیتال حریم خصوصیمحور پس از افشای یک آسیبپذیری بحرانی در زیرساخت تراکنشهای محرمانه شبکه، در عرض ۴۸ ساعت نزدیک به ۵۰٪ سقوط کرد و از ۶۲۴ به ۳۰۹ دلار رسید و میلیاردها دلار از ارزش بازار آن از بین رفت.
در نگاه اول، افت سنگین قیمت چندان عجیب به نظر نمیرسد؛ چرا که خبر از کشف نقصی منتشر شد که در بدترین سناریو میتوانست امکان ایجاد نامحدود توکنهای جعلی ZEC را فراهم کند. اما نکته مهم اینجاست که توسعهدهندگان پیش از افشای عمومی، آسیبپذیری را برطرف کرده بودند و تاکنون نیز هیچ شواهدی مبنی بر سوءاستفاده از آن پیدا نشده است.
همین موضوع یک سوال مهم را مطرح میکند: اگر باگ رفع شده و هیچ نشانهای از حمله وجود ندارد، چرا بازار چنین واکنش شدیدی نشان داد؟ آیا سرمایهگذاران بیش از حد ترسیدهاند یا واقعاً اتفاقی رخ داده که میتواند آینده زیکش را تحت تاثیر قرار دهد؟ در این مطلب از میهن بلاکچین به این سوالات پاسخ میدهیم.
زیکش یک باگ بحرانی را خنثی کرد؛ ماجرای توقف شبکه چه بود؟
داستان از ۲۹ مه ۲۰۲۶ آغاز شد؛ زمانی که «تیلور هورنبی» (Taylor Hornby)، پژوهشگر امنیتی که از سوی شیلدد لبز (Shielded Labs) برای بررسی امنیت پروتکل زیکش استخدام شده بود، موفق شد یک آسیبپذیری بسیار حساس را در استخر حریم خصوصی «اورچارد» (Orchard) شناسایی کند.
اورچارد پیشرفتهترین سیستم تراکنشهای محرمانه زیکش محسوب میشود؛ بخشی از شبکه که با استفاده از فناوری اثبات دانش صفر هویت طرفین معامله و میزان دارایی منتقلشده را از دید عموم پنهان میکند. اما همین لایه پیچیده حریم خصوصی، محل پنهان شدن باگی بود که میتوانست تمام منطق عرضه زیکش را زیر سوال ببرد.
بررسیها نشان داد نقص کشفشده میتوانسته در شرایط خاص باعث شود شبکه برخی تراکنشهای نامعتبر را معتبر تشخیص دهد. در نتیجه، مهاجمان میتوانستند بدون شناسایی شدن، مقادیر نامحدودی ZEC جعلی تولید کند؛ وضعیتی که شیلدد لبز آن را به دسترسی مخفیانه به دستگاه چاپ دلار فدرال رزرو تشبیه کرده است.
بخش نگرانکننده ماجرا فقط خود آسیبپذیری نبود؛ بلکه مدت زمانی بود که این نقص در شبکه حضور داشت.
طبق اطلاعات منتشرشده، این باگ از زمان راهاندازی اورچارد در مه ۲۰۲۲ وجود داشته و نزدیک به چهار سال از دید توسعهدهندگان، شرکتهای حسابرسی امنیتی و برخی از برجستهترین متخصصان رمزنگاری صنعت بلاکچین پنهان مانده است.
این مسئله اعتماد بازار را به شدت تحت تاثیر قرار داد و باعث شد بسیاری از فعالان این سوال را مطرح کنند که اگر چنین نقص مهمی توانسته چهار سال مخفی بماند، آیا ممکن است باگهای مشابه دیگری نیز در سایر پروژههای بلاکچینی وجود داشته باشند؟ آیا اصلا میتوان با اطمینان گفت که هیچکس تاکنون از این آسیبپذیری در شبکه زیکش استفاده نکرده؟
مشکل اینجاست که پاسخ قطعی برای این سوال وجود ندارد.
شیلدد لبز صراحتاً اعلام کرده به دلیل ماهیت محرمانه استخر اورچارد و ویژگیهای رمزنگاری آن، هیچ راه قطعی برای اثبات یا رد سوءاستفاده احتمالی از این آسیبپذیری پیش از کشف آن وجود ندارد.
توسعهدهندگان زیکش میگویند هیچ نشانهای از وجود حمله پیدا نکردهاند و احتمال سوءاستفاده را پایین میدانند، اما نمیتوانند با قطعیت ۱۰۰ درصدی این موضوع را ثابت کنند.
اما شاید مهمترین بخش این داستان، نحوه کشف باگ باشد.
بر اساس گزارشهای منتشرشده، هورنبی در جریان تحقیقات خود از مدل «کلود اوپوس ۴.۸» (Claude Opus 4.8) متعلق به شرکت آنتروپیک (Anthropic) و مجموعهای از ابزارهای تحلیل مبتنی بر هوش مصنوعی استفاده کرده بود و با کمک این ابزارها موفق شد نقصی که سالها از دید انسانها پنهان مانده بود را شناسایی کند.
در ادامه این گزارشات نوشته شده که هورنبی حتی موفق شده با کمک این ابزارها یک نمونه عملی از حمله را در محیط آزمایشی توسعه دهد

