Claude Opus 4.8 พบช่องโหว่ในระบบความเป็นส่วนตัวของ Zcash ที่อาจถูกใช้สร้างเหรียญปลอมโดยตรวจจับได้ยาก

ยอดเข้าชม: 52 views

มีรายงานว่านักวิจัยด้านความปลอดภัย Taylor Hornby ใช้ Claude Opus 4.8 ช่วยตรวจพบช่องโหว่ระดับ Critical ใน Orchard Privacy Pool ของ Zcash ซึ่งเป็นระบบธุรกรรมแบบ Shielded รุ่นใหม่ของ Zcash ที่เปิดใช้งานมาตั้งแต่เดือนพฤษภาคม 2565 โดยระบบดังกล่าวใช้เทคโนโลยี Zero-Knowledge Proof เพื่อยืนยันความถูกต้องของธุรกรรมโดยไม่เปิดเผยจำนวนเงิน อย่างไรก็ตาม ช่องโหว่ที่พบเกิดจากกลไกตรวจสอบข้อมูลนำเข้าของธุรกรรมที่ไม่ได้บังคับใช้เงื่อนไขอย่างถูกต้อง ส่งผลให้ผู้โจมตีอาจสร้าง ZEC ปลอมขึ้นมาได้โดยที่ธุรกรรมยังดูเหมือนถูกต้องตามระบบ

Shielded Labs เป็นองค์กรวิจัยและพัฒนาที่เกี่ยวข้องกับ Zcash ระบุว่า ช่องโหว่ดังกล่าวมีอยู่ตั้งแต่ Orchard เริ่มเปิดใช้งานในเดือนพฤษภาคม 2565 จนถึงการออกแพตช์ฉุกเฉินเมื่อวันที่ 1 มิถุนายน 2569 โดย Hornby ได้พัฒนา Proof-of-Concept ในทดสอบและรายงานให้วิศวกรของ ZODL ที่เป็นหน่วยงานประสานการพัฒนา Zcash ดำเนินการแก้ไขอย่างเร่งด่วน ประเด็นสำคัญคือ ด้วยคุณสมบัติด้านความเป็นส่วนตัวของ Orchard และลักษณะของช่องโหว่ ทำให้ไม่สามารถพิสูจน์ได้อย่างชัดเจนว่าเคยมีการใช้ประโยชน์จากช่องโหว่นี้ในช่วง 4 ปีที่ผ่านมาหรือไม่ แม้ทีม Zcash จะประเมินว่าการถูกใช้โจมตีก่อนหน้านี้มีความเป็นไปได้น้อยก็ตาม

ภายหลังการเปิดเผยข้อมูลดังกล่าว Shielded Labs เสนอแนวทางแก้ไขเพิ่มเติมผ่านการอัปเกรดเครือข่ายที่เรียกว่า Turnstile Accounting โดยจะสร้าง Shielded Pool ใหม่และบังคับให้เหรียญจาก Orchard Pool เดิมผ่านจุดตรวจสอบที่สามารถยืนยันความถูกต้องของปริมาณเหรียญได้ หากมี ZEC ปลอมอยู่จะปรากฏเป็นความคลาดเคลื่อนในขั้นตอนดังกล่าว ทั้งนี้ กรณีนี้แสดงให้เห็นว่าโมเดล AI ขั้นสูงสามารถช่วยค้นพบช่องโหว่ในระบบที่ผ่านการตรวจสอบมาแล้วเป็นเวลานานได้อย่างรวดเร็ว และทำให้โครงการด้านคริปโตกราฟี รวมถึงระบบที่มีความอ่อนไหวสูง จำเป็นต้องยกระดับการตรวจสอบความปลอดภัยให้สอดคล้องกับยุคที่ AI สามารถเร่งทั้งการค้นพบช่องโหว่และการวิเคราะห์ระบบที่ซับซ้อนได้มากขึ้น

แหล่งข่าว : https://securityaffairs.com/193224/hacking/claude-opus-found-a-four-year-old-hole-in-zcashs-privacy-layer-nobody-knows-if-someone-already-used-it.html