2 lỗ hổng, 1,5 triệu USD: Lần “xin lỗi” đắt đỏ nhất trong lịch sử Zcash

Ngày 30/9, cuộc bỏ phiếu của cộng đồng Zcash đã kết thúc: 37 hạng mục kinh phí truy cứu (truy ngược) tổng cộng 9,01 triệu USD được phê duyệt. Trong đó nổi bật nhất là một khoản đáng chú ý — tiền thưởng cho hai lỗ hổng giả mạo Orchard, mỗi khoản 750.000 USD, tổng cộng 1,5 triệu USD

Ai tìm ra được lỗ hổng có thể “in tiền giả vô căn cứ”, phía chính thức sẽ trả tiền trực tiếp

Chuyện bắt đầu từ ngày 29/5. Nhà nghiên cứu an ninh Taylor Hornby đã sử dụng các mô hình AI để kiểm toán nhóm quyền riêng tư của Zcash, phát hiện một lỗ hổng đã tồn tại 4 năm — về mặt lý thuyết có thể đúc vô hạn giả $ZEC trên chuỗi mà không để lại dấu vết

Trong kho có một “cánh cửa bí mật”, có thể tự sinh ra việc in tiền, nhưng hệ thống giám sát không chụp được

Tin vừa được công bố, ZEC giảm một nửa trong một ngày; hơn 3 tỷ USD vốn hóa thị trường bốc hơi sạch sẽ.

Nhưng bước ngoặt nằm ở đây: lỗ hổng chưa bao giờ được khai thác thực tế, đội ngũ đã khẩn cấp sửa trong vòng 3 ngày. Tháng 7 thậm chí còn trực tiếp triển khai bản nâng cấp Ironwood, khóa hoàn toàn “bể” (pool) cũ

Hiện nay chi 1,5 triệu USD để trao tiền thưởng không phải vì xót tiền, mà là để thể hiện — thay vì chờ hacker nhặt “miễn phí”, tốt hơn là chi tiền thuê người đi tìm trước. Phải biết rằng họ đã thiết lập một quỹ tiền thưởng 1 triệu USD từ tận tháng 4.

Điều đó có ý nghĩa gì với nhà đầu tư lẻ?

An toàn không miễn phí, nhưng niềm tin sụp đổ còn đắt hơn. Một chuỗi sẵn sàng trả tiền cho lỗ hổng thì đáng tin hơn một chuỗi giả vờ như không có chuyện gì.

Nhưng xin nhắc một câu: cấp phát kinh phí thông qua ≠ giá sẽ lập tức tăng. Đừng thấy hai chữ “được phê duyệt” là lao vào.

Bạn nghĩ sao: 1,5 triệu mua lại niềm tin, giá trị có xứng không?

#zcash批准150万美元漏洞赏金