Caída del 30% en un solo día, Arthur Hayes liquida repentinamente: ¿Por qué ZEC sufrió un problema de seguridad?

foresightnews_apiPublicado a 2026-06-05Actualizado a 2026-06-05

Resumen

El 5 de junio, los fundadores de Zcash revelaron una vulnerabilidad crítica en el grupo de privacidad Orchard de la red, que permitía la creación ilimitada de ZEC falsos. Tras una actualización de emergencia para parchear el fallo, el precio de ZEC se desplomó más de un 30% en un día. La vulnerabilidad, encontrada en mayo por el investigador Taylor Hornby con ayuda del modelo de IA Anthropic Opus 4.8, afectaba a un componente matemático dentro del circuito Orchard, permitiendo a un atacante generar ZEC fraudulentos que el sistema validaba como reales. Aunque la fundación Zcash inicialmente minimizó el riesgo, el cofundador Zooko Wilcox admitió después que era imposible probar criptográficamente si la vulnerabilidad ya había sido explotada antes de la reparación. Este incidente provocó que Arthur Hayes, un conocido partidario de ZEC, liquidara toda su posición. El evento expone la brecha entre la teoría criptográfica y la implementación práctica en las criptomonedas de privacidad, y subraya cómo las herramientas de IA están acelerando tanto el descubrimiento como la explotación potencial de vulnerabilidades, haciendo obsoleta la idea de que "no detectado es igual a seguro".


Redacción: Ma He, Foresight News


El 5 de junio, Zooko Wilcox, fundador de Zcash, junto con Jason McGee y Taylor Hornby, publicaron un extenso artículo detallando que existía una vulnerabilidad crítica de solidez en el último pool de privacidad del proyecto, Orchard, que podría ser explotada para crear cantidades ilimitadas de ZEC falsificadas en un entorno oculto.




Aunque el ecosistema de Zcash ya había completado urgentemente una actualización de red para solucionar el problema, después de que se divulgaran los detalles del impacto, el precio de ZEC experimentó una fuerte volatilidad, llegando a caer más del 30% en un solo día, tocando mínimos cerca de los 411 dólares.



Zcash ha sido la estrella absoluta del sector de la privacidad en los últimos seis meses, pasando de alrededor de 200 dólares en marzo a un máximo de 688 dólares. Personas como Wang Qiao, cofundador de AllianceDAO, David Hoffman, fundador de Bankless, y el "rey del bombo" Arthur Hayes habían expresado su gran optimismo sobre su rendimiento.


Sin embargo, justo después de que se descubriera la vulnerabilidad, Arthur Hayes publicó un tuit diciendo que había vendido toda su posición en ZEC. Explicó que, tras leer los detalles de la vulnerabilidad y observar una corrección del 30% en ZEC, decidió liquidar completamente su posición para tomar beneficios. Dijo que reevaluaría continuamente y que, si posteriormente se demostraba que su suposición era errónea, consideraría recomprar a un precio más bajo.


Entonces, ¿qué ha pasado exactamente con Zcash?


En pocas palabras, Orchard es una "caja fuerte de privacidad completamente opaca" dentro de Zcash. Cuando la gente mete dinero en ella, el mundo exterior y la propia blockchain no saben cuánto dinero hay dentro ni de quién es. La vulnerabilidad estaba en la "cerradura de verificación" de esta caja fuerte. Esta cerradura debería ser extremadamente segura, permitiendo solo transacciones legítimas. Pero debido a una restricción matemática escrita de forma insuficientemente estricta (equivalente a un engranaje flojo en la cerradura), un atacante podría falsificar una llave que pareciera completamente legítima, engañando al sistema para crear nuevos ZEC de la nada dentro de la caja fuerte.


Este incidente supone un desafío directo a la narrativa del sector de las criptomonedas de privacidad de que "la confianza tecnológica es el valor central".


Zcash, como una de las primeras blockchains en aplicar zk-SNARKs a gran escala para transacciones privadas, ha visto su pool Orchard, activado en mayo de 2022 con la actualización NU5, como una evolución más eficiente del pool Sapling, albergando grandes cantidades de fondos privados. Ahora, la vulnerabilidad descubierta por investigadores de seguridad utilizando los últimos modelos de IA obliga a toda la industria a reevaluar la brecha entre la teoría y la práctica en la tecnología de privacidad.


El descubrimiento de la vulnerabilidad provino de una auditoría asistida por IA


El proceso de descubrimiento de la vulnerabilidad fue dramático.


En abril de 2026, Shielded Labs contrató al ingeniero de seguridad senior Taylor Hornby para realizar una investigación de seguridad continua sobre el protocolo Zcash, con el objetivo de encontrar problemas antes que actores maliciosos.


El 28 de mayo, Anthropic lanzó el modelo Opus 4.8. Al día siguiente, Taylor utilizó este modelo combinado con métodos tradicionales para realizar una revisión altamente dirigida del circuito Orchard y encontró el problema: existía un defecto de restricción insuficiente en la multiplicación de curvas elípticas dentro del crate halo2_gadgets, que permitía a un atacante introducir valores falsos arbitrarios en la operación de multiplicación, mientras que la verificación aún podía pasar. Esto significaba que se podían construir acciones Orchard aparentemente completamente válidas, es decir, generar ZEC falsificados dentro del pool Orchard, y debido a las características de privacidad, la cadena no podía distinguir entre lo real y lo falso.


Taylor informó inmediatamente del problema a los ingenieros principales de ZODL, quienes confirmaron la gravedad de la vulnerabilidad en cuestión de horas e iniciaron una respuesta de emergencia.


El comunicado de seguridad inicial de la Fundación intentó minimizar el asunto, describiéndolo superficialmente como un "riesgo de doble gasto" y asegurando que "el mecanismo de puerta giratoria protegía la oferta total, en ningún caso causó inflación de la oferta total", tratando de calmar el sentimiento del mercado con la "seguridad de la oferta total" y ocultando la cruda realidad de que el pool Orchard podría haber sido inundado con dinero creado de la nada, diluyendo los activos de los usuarios honestos.


Fue el 4 de junio cuando la declaración del fundador Zooko y otros añadió los detalles cruciales. Admitió francamente que "criptográficamente es imposible probar si la vulnerabilidad fue explotada antes de la reparación" y reveló públicamente la "posibilidad de falsificación ilimitada de ZEC". Fue esta franqueza del fundador la que directamente desinfló la "ilusión de seguridad" mantenida por la Fundación en las primeras etapas, desencadenando así la caída repentina y el pánico del mercado.


Zooko


Porque si un atacante, en los últimos años, ya había aprovechado la vulnerabilidad para imprimir de la nada 1 millón de ZEC falsos dentro del pool Orchard, y los había retirado a través de la puerta giratoria al pool transparente para vender y obtener ganancias antes de la reparación, la oferta total efectivamente no se infló, pero los activos reales de los usuarios dentro del pool Orchard ya habían sido evaporados y cosechados de manera dirigida. Una vez que se anuncie el límite de la puerta giratoria la próxima semana, el pool Orchard enfrentará el mayor "pánico bancario" en la historia de las blockchains de privacidad, y los activos de los usuarios que se retrasen en salir quedarán bloqueados para siempre.


En la era de la IA, "no descubierto = seguro" ya no es válido


Orchard, activado desde 2022, había pasado por años de auditorías de seguridad de criptógrafos de primer nivel y aún contenía un error, que solo se descubrió gracias a una investigación dirigida combinada con las últimas herramientas de IA. Esto sirve como una llamada de atención para muchos esquemas de privacidad (incluyendo otros proyectos de privacidad ZK): las construcciones matemáticas teóricamente "perfectas" aún pueden tener omisiones en su implementación práctica.


El hecho de que Taylor Hornby localizara el defecto de Orchard en un tiempo extremadamente corto con la ayuda de Anthropic Opus 4.8 demuestra que la IA puede ser una poderosa ayuda para los investigadores de sombrero blanco, pero también significa que los atacantes pueden utilizar herramientas similares para encontrar objetivos de alto valor más rápidamente.


Si los proyectos no establecen mecanismos de revisión de seguridad continuos y proactivos, la ventana entre el descubrimiento de una vulnerabilidad y su explotación maliciosa se reducirá drásticamente. Zcash esta vez se adelantó al haber preparado previamente la investigación de seguridad,


pero para toda la industria cripto, esto se parece más a una alerta colectiva: en la carrera de seguridad impulsada por IA, cualquier dependencia de la mentalidad de "años sin descubrir = seguro" ya no es sostenible. Solo internalizando la auditoría con IA, la verificación formal y la capacidad de respuesta rápida como prácticas estándar, los protocolos de privacidad podrán realmente resistir las pruebas de presión de la nueva era.

Criptos en tendencia

Preguntas relacionadas

Q¿Qué vulnerabilidad crítica se descubrió en el grupo Orchard de Zcash y cuál era su posible impacto?

ASe descubrió una vulnerabilidad de integridad en el grupo Orchard de Zcash, relacionada con una restricción matemática insuficiente en la multiplicación de curvas elípticas dentro del circuito halo2_gadgets. Esto permitía a un atacante crear cantidades ilimitadas de ZEC falsificados dentro del grupo de privacidad Orchard, pudiendo diluir los activos de los usuarios legítimos.

Q¿Cómo reaccionó el mercado tras la divulgación detallada del impacto de la vulnerabilidad en Zcash?

ATras la divulgación detallada del impacto, el precio de ZEC experimentó una gran volatilidad, con una caída de más del 30% en un solo día, llegando a tocar mínimos en torno a los 411 dólares.

Q¿Qué papel jugó la IA en el descubrimiento de esta vulnerabilidad y qué implica esto para la seguridad futura?

ALa vulnerabilidad fue descubierta por el investigador de seguridad Taylor Hornby utilizando el modelo Opus 4.8 de Anthropic para una auditoría dirigida. Esto demuestra que la IA puede acelerar enormemente la búsqueda de vulnerabilidades, tanto para defensores como para atacantes, haciendo que la mentalidad de 'seguridad por oscuridad' (no descubierta = segura) ya no sea válida.

Q¿Cuál fue la reacción del cofundador de BitMEX, Arthur Hayes, ante la noticia de la vulnerabilidad?

AArthur Hayes anunció en Twitter que había vendido todas sus tenencias de ZEC tras leer los detalles de la vulnerabilidad y observar la corrección del precio. Dijo que tomó ganancias y que reevaluaría la situación, considerando posiblemente recomprar a precios más bajos si sus suposiciones resultaban incorrectas.

Q¿Por qué la declaración inicial de la Fundación Zcash y la posterior del fundador Zooko Wilcox causaron reacciones tan diferentes en el mercado?

AEl anuncio inicial de seguridad de la Fundencia minimizó el problema, describiéndolo como un riesgo de doble gasto y garantizando que el suministro total no se había inflado. La declaración posterior de Zooko Wilcox fue más honesta, admitiendo que era criptográficamente imposible probar si la vulnerabilidad ya había sido explotada y revelando la posibilidad de falsificación ilimitada, lo que destruyó la ilusión de seguridad y desencadenó el pánico y la venta masiva.

Lecturas Relacionadas

human.tech lanza el Clean SDK para aplicaciones Web3 centradas en la privacidad

human.tech ha lanzado el Clean SDK, un kit de desarrollo que permite crear aplicaciones Web3 con privacidad por defecto y responsabilidad transparente. Este SDK, lanzado junto a Aztec v5, proporciona componentes para integrar verificación de identidad de conocimiento cero, screening de sanciones y transacciones privadas, sin necesidad de manejar datos sensibles o infraestructura de cumplimiento desde cero. El SDK resuelve el dilema entre privacidad y responsabilidad, combinando pruebas de conocimiento cero con verificación programable. Esto permite a las aplicaciones demostrar que los usuarios son legítimos y que los fondos han pasado controles, manteniendo la confidencialidad. Shield, la primera aplicación construida con el Clean SDK, es un puente privado a Aztec. Permite a usuarios y agentes autónomos transferir activos demostrando, sin revelar identidades, que hay una persona real detrás de cada transferencia y que los fondos han sido verificados contra sanciones. El kit incluye tres técnicas de verificación: Prueba de Inocencia (screening contra 23 fuentes de sanciones), Prueba de Personalidad (verificación simplificada con Human Passport) y Prueba de Manos Limpias (credenciales de identidad gubernamental de conocimiento cero para transacciones de alto valor). Diseñado para desarrolladores en Aztec, el SDK permite integrar privacidad programable directamente en aplicaciones descentralizadas. Shield ejemplifica su uso, pero el objetivo es habilitar un ecosistema completo de aplicaciones financieras y servicios descentralizados que requieran verificación respetuosa con la privacidad. human.tech desarrolla soluciones de conocimiento cero para demostrar personalidad, mantener la privacidad y crear sistemas digitales escalables y responsables, con un ecosistema que incluye también Human Passport, Wallet as a Protocol (WaaP) y Human Network.

TheNewsCryptoHace 19 min(s)

human.tech lanza el Clean SDK para aplicaciones Web3 centradas en la privacidad

TheNewsCryptoHace 19 min(s)

¿Liberando 100 millones de dólares en liquidez? La nueva política de Pump.fun pone a prueba la técnica del 'pump' de 5 minutos

**Resumen en español europeo: Pump.fun lanza el modo BOOST para redirigir 1.000 millones de dólares en liquidez "inerte"** El 21 de julio, Pump.fun anunció oficialmente el modo BOOST, un nuevo mecanismo por defecto para el lanzamiento de memecoins. El objetivo es abordar un problema central de su plataforma: aproximadamente el 20% de la liquidez que se bloquea en los pools (LP) cuando un token se migra desde su curva de enlace (bonding curve) queda permanentemente inutilizable, incluso si el precio del token cae a cero. La plataforma estima que esta "liquidez muerta" supone un desperdicio de más de 1.000 millones de dólares anuales. El funcionamiento de BOOST es directo: en lugar de inmovilizar ese 20% de fondos en el LP, la plataforma los utiliza durante los primeros 5 minutos tras la migración para comprar el propio token en el mercado secundario mediante un sistema TWAP (Precio Medio Ponderado en el Tiempo). Todos los tokens comprados se queman inmediatamente, creando presión de compra a corto plazo y reduciendo permanentemente la oferta en circulación. Este cambio no añade liquidez externa ni altera la experiencia de trading en la bonding curve. Su propósito es mejorar la experiencia post-migración: generar un "fuego artificial" de 5 minutos que podría aumentar la retención de traders y la actividad comercial. La lógica subyacente es que para que el modelo de negocio de Pump.fun sea sostenible, los tokens lanzados necesitan generar volumen de trading continuo después de su lanzamiento inicial. Sin embargo, el mecanismo genera debate. Los críticos señalan que el breve impulso de 5 minutos podría facilitar que proyectos de baja calidad parezcan exitosos, fomentando lanzamientos más especulativos. Además, una vez finalizada la compra automática, los tokens podrían sufrir caídas bruscas si se enfrentan a grandes órdenes de venta, intercambiando el riesgo de un colapso posterior por una breve ilusión de bombeo inicial.

marsbitHace 27 min(s)

¿Liberando 100 millones de dólares en liquidez? La nueva política de Pump.fun pone a prueba la técnica del 'pump' de 5 minutos

marsbitHace 27 min(s)

Vender espacio de bloques está muerto: las blockchains públicas deben encontrar nuevas formas de sobrevivir

El modelo de negocio de vender espacio en bloques para las cadenas públicas (L1/L2) está en crisis. Mientras aplicaciones y otros proyectos generan grandes ingresos, la mayoría de las blockchains luchan por monetizar. Un ejemplo claro: Hyperliquid generó unos 58 millones de dólares en 30 días, frente a los 430.000 de Arbitrum. La conclusión es clara: las cadenas públicas deben evolucionar más allá de ser infraestructuras neutrales. El futuro está en convertirse en estudios de productos, distribuidores de aplicaciones, pasarelas de pago o soluciones SaaS especializadas para nichos verticales específicos. El artículo también analiza otros temas clave: 1. **El ataque a Ostium:** Un fallo en su infraestructura off-chain para importar precios permitió a un atacante robar más de 23 millones de USDC, reduciendo su TVL en más del 40%. Este caso subraya los riesgos críticos al conectar mercados tradicionales con DeFi. 2. **El futuro de las opciones on-chain:** Para lograr adopción masiva, los derivados complejos como las opciones deben dejar de comercializarse como tales. El éxito reside en abstraer su complejidad en productos sencillos como bóvedas de rendimiento, opciones binarias a corto plazo o productos estructurados, donde el usuario final solo ve el resultado, no la mecánica. En resumen, la industria se mueve hacia una especialización profunda, donde la seguridad, la experiencia de usuario simplificada y un claro enfoque en generar valor para clientes específicos serán claves para la supervivencia y los ingresos.

marsbitHace 45 min(s)

Vender espacio de bloques está muerto: las blockchains públicas deben encontrar nuevas formas de sobrevivir

marsbitHace 45 min(s)

Notas de Podcast|En conversación con el director de gestión de activos de GSR: Para saber si este repunte de criptomonedas es real o falso, basta con observar las tasas de interés de préstamos en Aave

Resumen del podcast: En conversación con Andy Baehr, Director General de Gestión de Activos de GSR, se analiza si el actual repunte del mercado cripto es real o efímero. Baehr describe el mercado actual como en un estado de "ambivalencia", con rebotes cortos que carecen de convicción y momentum sostenido. Destaca tres señales clave a seguir: 1. **Tipos de interés en DeFi (ej. Aave)**: Actualmente, los tipos para stablecoins como USDC rondan el 3.75%, similares a los bonos del Tesoro estadounidense. La ausencia de un diferencial por riesgo ("credit spread") indica poca demanda de apalancamiento, señal de baja energía en el mercado. Un aumento repentino sería un indicador claro de una recuperación genuina con mayor apetito por el riesgo. 2. **Consenso sobre el "pico de medidas restrictivas" de la Fed**: El mercado necesita alcanzar un "Fed Solstice", el momento en que se perciba claramente el fin del ciclo de subidas de tipos. Hasta entonces, cualquier rebote es vulnerable. 3. **Posible aprobación de la CLARITY Act**: Su probabilidad ha caído del 75% al 40%. Si se aprueba antes del 7 de agosto, sería una sorpresa positiva que probablemente impulse los precios. Baehr también señala la falta de compradores estructurales actuales, como los fondos ETF (cuya salida de capitales es notable) o las empresas del tesoro con cripto (DAT), que suelen entrar más tarde en un ciclo alcista. Concluye que, para que el rebote sea sostenido, se necesita un nuevo aumento del apalancamiento, visible a través de los tipos de DeFi.

marsbitHace 55 min(s)

Notas de Podcast|En conversación con el director de gestión de activos de GSR: Para saber si este repunte de criptomonedas es real o falso, basta con observar las tasas de interés de préstamos en Aave

marsbitHace 55 min(s)

Trading

Spot

Artículos destacados

Cómo comprar ZEC

¡Bienvenido a HTX.com! Hemos hecho que comprar Zcash (ZEC) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Zcash (ZEC) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Zcash (ZEC)Después de comprar tu Zcash (ZEC), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Zcash (ZEC)Tradear fácilmente con Zcash (ZEC) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

747 Vistas totalesPublicado en 2024.12.12Actualizado en 2026.06.02

Cómo comprar ZEC

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de ZEC (ZEC).

活动图片