Uma vez que você estabelece equivalência uma única vez, analisar quaisquer detalhes adicionais de um circuito deixa de ser um problema de ZK. O processo faz uma transição suave para uma tarefa padrão de verificação de programas. Essa mudança nos permite reutilizar instantaneamente décadas de técnicas clássicas. Junte-se a @RaghavMalik15 enquanto ele se aprofunda nesse elemento completamente inesperado do LLEQ.
Se você está curioso sobre como US$ 27 milhões podem sair de um sistema por meio de um simples cálculo de recompensa, @FormallyJon apresenta uma explicação clara da situação. A verdadeira vulnerabilidade era uma falha subjacente na lógica contábil, que fez com que tokens idênticos fossem registrados duas vezes separadas. O sistema reconheceu os fundos primeiro como um depósito que o protocolo era obrigado a devolver e, depois, separadamente, como uma recompensa obtida. Crucialmente, ambos esses saldos ficaram disponíveis para saque. Embora um exploit de reentrância tenha funcionado como o mecanismo de entrega do ataque, a contabilidade defeituosa era o bug real.
As atualizações de rede na Mina podem compelir cada zkApp a atualizar sua chave de verificação, uma exigência que faz com que configurações padrão de multisig falhem completamente ao tentar se adaptar. Para resolver esse desafio, a Mina Multisig implementou uma abordagem que utiliza FROST. Antes de @nori_zk lançar este sistema em @MinaProtocol, a Veridise conduziu uma revisão minuciosa da solução, e essa avaliação atualmente está documentada no AuditHub. O software agora é totalmente de código aberto, tornando-o um excelente recurso para qualquer equipe da Mina que trabalhe em aplicações de carteira ou ferramentas de auto-custódia.
O conceito inteiro de ser autossustentado (self-custodial) entrou em colapso assim que os indivíduos foram obrigados a depositar seus ativos no contrato de gastos para a Rain. Vimos uma perda de US$ 500 mil na Avici, junto com US$ 430 mil desaparecendo na Tria. No fim, quaisquer alegações sobre manter a custódia são totalmente sem sentido se o contrato de roteamento em que você confia acabar contendo uma vulnerabilidade.
Agora, os administradores de ativos e curadores de risco conseguem gerar rendimento a partir de um único depósito, porque os contratos da @Lombard_Finance calculam com precisão o preço dos depósitos de Bitcoin em diferentes shards e conversores. Essa configuração permite migrações de cofres sem interrupções, que levam com sucesso o preço correto da participação adiante. Antes de a plataforma ser dimensionada com depósitos reais, a Veridise realizou uma análise abrangente do sistema.
É totalmente possível construir um circuito ZK que passe por todos os seus testes de validação enquanto, na prática, calcula um resultado inteiramente não pretendido. Um novo verificador open source chamado LLEQ foi criado especificamente para detectar exatamente esse problema, e ele já está oficialmente em funcionamento agora.
Para identificar bugs que possam ser descobertos por inteligência artificial, uma equipe voluntária de red team, composta por 20 a 25 desenvolvedores, já examinou a maior parte do software de código aberto do Bitcoin. A realidade de hoje é que os atacantes não precisam mais de anos de experiência, já que agora tudo o que eles precisam é um modelo barato. Devido a essa mudança rápida, uma abordagem de revisão ad hoc simplesmente não conseguirá acompanhar. Avançando, garantias comprováveis certamente serão necessárias.
Os painelistas emitiram um alerta esta semana sobre uma mudança significativa na segurança digital. Historicamente, os cibercriminosos em grande parte ignoravam uma carteira de US$ 20 mil porque o esforço necessário era muito maior do que o retorno financeiro potencial. A introdução de um agente de IA elimina completamente essa antiga relação custo-benefício. Ao aproveitar essa tecnologia, um único invasor agora tem a capacidade de atacar todos simultaneamente. Curiosamente, a exposição real nunca foi a própria IA. O problema de verdade é que a lógica atual da nossa carteira foi projetada especificamente para defender contra um atacante humano.
Na edição desta semana do Auditor's Take, @FormallyJon destaca um princípio fundamental por trás de cada pool de produto constante. Esses pools operam com segurança sob uma única condição crítica: forças externas nunca devem interagir com seus saldos (reservas). No instante em que essa premissa subjacente é comprometida, as garantias fornecidas pelo pool desmoronam junto com ela.
À medida que os desenvolvedores do Ethereum se preparam para a atualização Hegotá de 2027, estão ativamente reduzindo uma lista de 66 propostas. Embora a FOCIL já tenha garantido seu lugar na próxima atualização, o debate mais significativo se concentra em EIPs específicos. Essas propostas buscam equipar aplicações de privacidade com uma camada fundamental que elimina completamente a necessidade de intermediários confiáveis. No fim, as soluções escolhidas definirão a exata superfície de ataque com a qual todo auditor de ZK, em seguida, será encarregado de lidar.
Executar uma queima, uma chamada de sincronização e uma transferência na sequência correta garante que tudo funcione normalmente, sem incidentes. No entanto, disparar exatamente essas três ações na ordem incorreta leva a consequências graves. Este cenário específico é precisamente como US$ 4,6M foi removido do pool. Na edição mais recente do Auditor's Take, @FormallyJon fornece uma análise detalhada do bug de sequenciamento exato que drenou o Future Protocol.
Durante uma apresentação na ETHCC, @FormallyJon compartilhou uma perspectiva vital sobre a segurança de ativos digitais. Em 2024, explorações em contratos inteligentes levaram à perda de US$ 348 milhões. Um motivo significativo dessas perdas é que as ferramentas de monitoramento padrão geralmente só disparam o alerta depois que a invasão já começou, o que significa que os fundos comprometidos já desapareceram quando alguém percebe. Precisamos mudar nossa estratégia para identificar essas falhas de forma proativa, em vez de correr para corrigir vulnerabilidades apenas depois que os usuários as descobrirem.
Recentemente, três dezenas de empresas de criptomoeda apresentaram um pedido a laboratórios de IA para serem equipadas com as mesmas capacidades ofensivas que os atacantes já possuem. Devemos ter em mente que alcançar a igualdade nas funções de busca não equivale automaticamente a alcançar a igualdade na garantia de segurança. Embora um modelo de inteligência artificial possa mapear significativamente mais caminhos do que qualquer ser humano, ele ainda permanece incapaz de verificar as rotas que ele nunca abriu de fato.
Uma conjectura matemática que durou 87 anos foi recentemente refutada por Claude Fable 5. Curiosamente, o contraexemplo descoberto passa com sucesso na verificação padrão de invertibilidade. Como ele direciona três entradas distintas para uma única saída idêntica, no entanto, permanece impossível de inverter.
Este cenário demonstra claramente que apenas passar por uma verificação não equivale a uma prova real. É exatamente nesse tipo de lacuna lógica que existem bugs de ZK subdeterminados.
Historicamente, a pesquisa em segurança no espaço ZK tem sido altamente compartimentada. Se você desenvolver uma utilidade específica para Circom, aquele mesmo recurso não oferece absolutamente nenhum valor para as equipes do Halo2. Da mesma forma, optar por trabalhar com Noir significa que os desenvolvedores de Circom ficam completamente de fora. Como a indústria carece de uma base compartilhada para construir, pesquisas excelentes inevitavelmente permanecem aprisionadas em ambientes individuais. Felizmente, a introdução do LLZK está transformando completamente toda essa dinâmica.
Aqui está uma perspectiva ousada sobre o cenário atual. O desafio mais significativo e não resolvido que enfrenta as ferramentas ZK na verdade não tem nada a ver com desempenho. Em vez disso, a questão fundamental é a falta de uma base comum. Como uma camada base universal não existe, cada ecossistema individual é forçado a construir seu próprio framework de segurança inteiramente do zero. Eu adoraria ouvir seus pensamentos sobre essa situação. Você compartilha essa visão, ou acredita que as preocupações sobre fragmentação possam ser exageradas?
Estamos empolgados em compartilhar que o LLZK V1.0 está oficialmente disponível ao público. Projetado como uma representação intermediária compartilhada, este framework suporta especificamente ferramentas de segurança ZK. Os desenvolvedores descobrirão que qualquer linguagem de programação compilada para LLZK desbloqueia instantaneamente as capacidades do ZK Vanguard para análise estática e Picus para verificação formal. A principal vantagem aqui é que você pode aproveitar esses recursos de forma integrada, evitando completamente a necessidade de reconstruir qualquer uma das ferramentas do zero. A partir deste lançamento, nossos front-ends ativos atualmente apresentam Halo2 e Circom. Para se aprofundar neste lançamento, visite o anúncio completo em https://veridise.com/blog/veridise-announcements/llzk-v1-0-a-new-phase-for-zk-shared-infrastructure/
Enquanto estava no EthCC, a pergunta mais popular que as pessoas faziam era como a verificação formal se compara à auditoria de IA.
Essas duas abordagens realmente buscam responder a perguntas completamente diferentes. A inteligência artificial é projetada para detectar padrões conhecidos. A verificação formal, no entanto, oferece um nível de garantia completamente diferente ao provar que propriedades específicas continuam verdadeiras em cada entrada possível.
Está claramente evidente que esta área de estudo cresceu muito além de ser apenas um tópico de nicho. Solidificando sua importância generalizada, a Fundação Ethereum se comprometeu oficialmente com US$2M para o avanço de métodos formais.
Uma questão negligenciada está impactando silenciosamente o ecossistema de ferramentas de segurança ZK hoje, nomeadamente a severa fragmentação. Os desenvolvedores são atualmente forçados a navegar por um conjunto de ferramentas totalmente único para cada sistema de prova distinto e linguagem de programação que encontram. Essa realidade significa que a infraestrutura fundamental deve ser reconstruída do zero repetidamente. Em última análise, a capacidade de uma equipe de desenvolvimento de detectar com sucesso bugs de circuito nunca deve depender da linguagem ZK específica que decidiram adotar.
Faça login para explorar mais conteúdos
Junte-se a usuários de criptomoedas de todo o mundo no Binance Square.
⚡️ Obter informações mais recentes e úteis sobre criptomoeda.
💬 Com a confiança da maior corretora de criptomoedas do mundo.
👍 Descubra insights reais de criadores verificados.