دفتر ثبت ارتقاهای فوری ZKsync، امنیت پیشگیرانه اثباتها را شفاف میکند
شورای امنیت ZKsync در اطلاعیهای در ۱ سپتامبر، پنج وصله امنیتی پیشگیرانه اجراشده در سال ۲۰۲۶ را افشا کرد؛ از جمله اصلاح یک ضعف رمزنگاری در ماه اوت. چارچوب جدید، اصلاحات امنیتی عادی را از واکنش به رخداد فعال جدا میکند، بدون آنکه اختیار اضطراری را تغییر دهد.

ZKsync یک تمایز مهم امنیتی را روشن کرده است: اجرای سریع یک ارتقای پروتکل لزوماً به معنای وقوع یک سوءاستفاده فعال نیست.
شورای امنیت ZKsync در اطلاعیهای که ۱ سپتامبر منتشر شد، پنج ارتقای اجراشده در سال ۲۰۲۶ را در فرایند سریع خود فهرست کرد. این سوابق شامل اصلاحات مربوط به soundness، قیود بیشازحد و کمتر از حد، شکست در اثبات batchهای معتبر، محاسبه نادرست در برخی عملیات EraVM، و یک ضعف رمزنگاری در سیستم اثبات است که در وصله v0.30.1 در ۱۵ اوت برطرف شد.
تغییر عملی، واژگانی است که برای این ارتقاها استفاده میشود. طبق چارچوب تصویبشده در GAP-5، عنوان قبلی «Emergency Upgrade» به «Instant Upgrade» تغییر میکند. هر ارتقا یکی از دو طبقه را دریافت میکند: دسته ۱، یعنی Security Patch، برای اصلاح پیشگیرانه پیش از بهرهبرداری؛ یا دسته ۲، یعنی Emergency Response، برای واکنش به یک رخداد امنیتی فعال.
این تمایز برای توسعهدهندگان ZK اهمیت دارد، زیرا سیستم اثبات بخشی از مرز امنیتی پروتکل است. یک نقص در مدار ممکن است به خطای آشکار تراکنش منجر نشود؛ بلکه میتواند بر رد انتقال حالت نامعتبر، امکان اثبات یک batch معتبر، یا پیادهسازی صحیح فرض رمزنگاری در verifier اثر بگذارد. بنابراین سازندگان نرمافزارهای متصل به ZKsync باید نسخههای prover، verifier، مدار و VM را وابستگیهای امنیتی بدانند، نه صرفاً بهروزرسانیهای عملکردی.
این چارچوب همچنین مدل افشای دومرحلهای تعریف میکند. یک Notice باید اطلاعات عملیاتی فوری را ارائه دهد و گزارش کاملتر، با عنوان Security Patch Report یا Incident Report، زمانی منتشر شود که توضیح علت، اجزای درگیر، خط زمانی و اصلاحات بدون خطر امنیتی ممکن باشد. اطلاعیه سپتامبر میگوید وصلههای سال ۲۰۲۶ پیشگیرانه بودهاند، هنگام تصویب آنها شواهدی از بهرهبرداری فعال وجود نداشته و اقدام کاربر لازم نبوده است.
برای تیمهای زیرساختی، درس عملی این است که موجودی ارتقا را به یک شماره نسخه محدود نکنند. طبقه ارتقا، جزء اثبات یا اجرا، نیاز به اقدام، و وضعیت گزارش کاملتر را نیز ثبت کنید. این دادهها میتوانند به دروازههای انتشار، داشبوردهای رخداد و بررسی ریسک وابستگیهای پاییندستی متصل شوند.
نکته محدودکننده: اطلاعیه عمومی جزئیات فنی ضعف رمزنگاری یا اصلاحات VM را منتشر نکرده و میگوید افشای بیشتر میتواند خطر امنیتی ایجاد کند. شواهد موجود طبقهبندی و اثر عملیاتی را تأیید میکند، اما امکان ارزیابی مستقل نقصهای زیربنایی را فراهم نمیکند.
این دفتر ثبت، اختیار اضطراری یا حد نصابهای تصویب را غیرمتمرکز یا تغییر نمیدهد. ارزش آن در مشاهدهپذیری است: توسعهدهندگان و اپراتورهای اکوسیستم اکنون سیگنال روشنتری دارند که آیا تغییر سریع در سیستم اثبات، نگهداری پیشگیرانه است یا واکنش به حملهای فعال.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


