
Исследователь безопасности Алекс Сол, известный под псевдонимом Scalar, выявил критическую уязвимость в сети Zcash. Обнаруженный баг мог позволить злоумышленникам вывести около 25 000 ZEC, что составляет примерно $6,5 миллиона, из устаревшего пула Sprout.
Эта уязвимость затрагивала старую версию пула Sprout, которая прекратила принимать новые депозиты в ноябре 2020 года. В нем хранилось около 25 424 ZEC, не перенесенных пользователями в обновленные пулы. К счастью, злоумышленники не успели воспользоваться этой уязвимостью, и средства держателей Zcash остались в безопасности.
Разработчики Zcash (ZODL) уточнили, что даже в случае успешной атаки, механизм «турникет» предотвратил бы увеличение общей эмиссии токенов. Этот механизм гарантирует, что каждая монета, выводимая из пула Sprout, действительно поступала туда ранее, исключая возможность выпуска новых монет сверх общего обращения. Таким образом, угроза сводилась лишь к потенциальной потере средств пользователей, а не к инфляции самой криптовалюты.
Совместными усилиями ZODL и разработчики Zcash оперативно выпустили исправление в версии 6.12.0. Крупные майнинговые пулы, такие как Luxor, F2Pool, AntPool и ViaBTC, своевременно обновили свои системы, развернув патч к 26 марта, что обеспечило защиту сети.
За обнаружение столь серьезной ошибки Алекс Сол получит вознаграждение в размере 200 ZEC, что составляет более $51 000. Это вознаграждение будет предоставлено совместно организациями Shielded Labs, ZODL, Zcash Foundation и Bootstrap, каждая из которых внесет по 50 ZEC.