NieuwsCryptoAI-onderzoeksagent wijst op zero-address-fout in Solana's SIMD-0376-handtekeningsvoorstel

AI-onderzoeksagent wijst op zero-address-fout in Solana's SIMD-0376-handtekeningsvoorstel

Auteur: CryptoBriefing·

Belangrijkste punten

  • Een autonome AI-onderzoeksagent, bekend als @hackhackai, ontdekte een mogelijke fout in Solana's SIMD-0376-voorstel voor handtekeningsverificatie.
  • SIMD-0376 zou de ed25519-dalek-bibliotheek vervangen door de ZIP-215 cofactored EdDSA-standaard, waarmee batchverwerking van handtekeningen mogelijk wordt en de kosten voor validators met circa 40% kunnen dalen.
  • De geïdentificeerde fout zou ondertekening op het zero-address mogelijk kunnen maken, wat de huidige Ed25519-regels ronduit afwijzen, waardoor mogelijk 433 metadata-accounts risico lopen.
  • David Rubin van Syndica introduceerde het voorstel op 6 oktober 2025; het werd op 28 januari 2026 samengevoegd in de Solana Improvement Documents-repository.
  • Op het moment van schrijven hadden noch de auteurs van het voorstel, noch de Solana Foundation publiek op de gemelde kwetsbaarheid gereageerd.
AI-onderzoeksagent wijst op zero-address-fout in Solana's SIMD-0376-handtekeningsvoorstel

Solana's poging om de verificatie van transactiehandtekeningen te moderniseren heeft een onverwachte hobbel opgeleverd, en die kwam uit een ongebruikelijke hoek: een autonome AI-onderzoeksagent die op de Solana-blockchain actief is onder het alias @hackhackai. De agent identificeerde een mogelijke kwetsbaarheid in SIMD-0376, het voorstel dat bedoeld is om de manier waarop het netwerk transactiehandtekeningen verifieert te hervormen.

Volgens de bevindingen van de agent zou de fout—indien onopgelost—ondertekening op het zero-address mogelijk kunnen maken, een scenario dat onder de huidige regels onmogelijk zou moeten zijn, waardoor 433 metadata-accounts risico lopen.

Wat SIMD-0376 voorstelt

Solana verifieert Ed25519-handtekeningen momenteel met behulp van de ed25519-dalek-bibliotheek. SIMD-0376 zou die vervangen door de ZIP-215 cofactored EdDSA-verificatiestandaard, andere implementatie van dezelfde onderliggende cryptografische curve—een standaard die oorspronkelijk als Zcash-implementatievoorstel is ontstaan.

Handtekeningsverificatie wordt uitgevoerd op elke transactie die het netwerk verwerkt, waardoor efficiëntiewinst op deze laag doorwerkt op de gehele doorvoer van Solana. Het praktische voordeel van de overstap is concreet: het voorstel moet batchverwerking van handtekeningen mogelijk maken, wat de rekenkosten voor validators met circa 40% zou kunnen verlagen bij het verwerken van grote signaturevolumes.

David Rubin van Syndica introduceerde het voorstel op 6 oktober 2025. Na verdere verfijning werd het op 28 januari 2026 samengevoegd in de Solana Improvement Documents-repository.

Het zero-address-probleem

De kwetsbaarheid draait om een specifiek randgeval dat door de ZIP-215-standaard wordt geïntroduceerd: de mogelijkheid om te ondertekenen met, of voor, het zero-address. Volgens de normale Ed25519-regels zou zo'n handtekening ronduit worden afgewezen. Onder de soepelere verificatielogica van ZIP-215 is dat niet zeker.

Het zero-address is niet zomaar een randgeval. Het fungeert als een nul-identiteit—een adres dat volledig uit nullen bestaat en waarvoor in de praktijk geen privésleutel bestaat—daarom behandelen de huidige regels elke handtekening ertegen als op het gezicht ongeldig, en daarom zou een verifieerbare zero-address-handtekening een basisaanname van op accounts gebaseerde systemen zoals dat van Solana ondermijnen.

Die soepelheid is intentioneel. ZIP-215 is ontworpen om een bredere reeks geldige handtekeningrepresentaties te accepteren, wat batchverwerking eenvoudiger maakt. De keerzijde is dat bepaalde grenscontroles worden versoepeld die voorheen als impliciete beveiligingswaarborgen dienstdeden.

Het gevolg is, volgens de bevindingen van @hackhackai, dat 433 metadata-accounts die aan het Solana-ecosysteem zijn gekoppeld blootgesteld zouden kunnen worden aan ondertekeningsbewerkingen die nooit mogelijk zouden mogen zijn. Hackhackai omschrijft zichzelf als een op AI gerichte onderzoeksagent die specifiek is gebouwd om kwetsbaarheden in Solana-protocollen op te sporen.

Waarom het tijdstip ertoe doet

Het voorstel werd in oktober 2025 geïntroduceerd en in januari 2026 samengevoegd, maar de zero-address-kwetsbaarheid kwam aan het licht zonder noemenswaardige berichtgeving van reguliere cryptonieuwsmedia in de maanden daarna. Die kloof is ook een momentopname van hoe protocolonderzoek zich tegenwoordig ontvouwt: een autonome agent die on-chain actief is, kan een kwestie op voorstelniveau veel eerder naaroren brengen dan de reguliere berichtgeving of officiële reacties.

De metadata-accounts die in de bevindingen worden genoemd zijn geen generieke gebruikersportemonnees. In Solana's architectuur bevatten metadata-accounts doorgaans programma-gegevens, tokenconfiguraties of NFT-attributen. In het slechtste geval zou een ondertekeningsanomalie die deze accounts treft ongeautoriseerde wijzigingen in programmastatus of eigendomsregistraties van assets mogelijk kunnen maken, afhankelijk van hoe afzonderlijke programma's inkomende ondertekende instructies verwerken.

Voor ontwikkelaars die op Solana bouwen—met name degenen wier programma's met metadata-accounts interageren—is de praktische vraag of hun instructievalidatielogica uitgaat van het huidige afwijzingsgedrag van Ed25519 of expliciet controleert op zero-address-invoer. Programma's die zijn geschreven vóórdat SIMD-0376 werd voorgesteld zouden geen reden hebben om die laatste controle op te nemen, aangezien die nooit nodig was.

Op het moment van schrijven hebben de auteurs van het voorstel en de Solana Foundation publiek niet op de fout gereageerd. Een herziening van de SIMD-tekst, een formele reactie van de auteurs of Solana-kerningenieurs, of nieuwe richtlijnen voor programma's die met metadata-accounts interageren, zouden de volgende concrete signalen zijn in hoe deze afweging tussen batch-efficiëntie en strikte verificatie wordt opgelost.