Respuesta del cofundador de ZEC a la vulnerabilidad de Orchard: sin rastros de robo por ahora, se cerrará el pool de Orchard

Foresight NewsPublicado a 2026-06-15Actualizado a 2026-06-15

Resumen

El cofundador de ZEC responde a la vulnerabilidad de Orchard: Sin rastros de robo por ahora, se cerrará el pool de Orchard Recientemente se descubrió una vulnerabilidad de seguridad en el módulo Orchard de Zcash. El equipo evaluó cuatro preguntas clave: 1. **¿Se ha explotado la vulnerabilidad?** Es poco probable. Fue descubierta proactivamente por un investigador especializado, no por una explotación. El equipo actuó rápidamente para contenerla. No hay evidencia de movimientos sospechosos típicos de un ataque. 2. **¿Se pueden recuperar los fondos legítimos en Orchard?** Sí, si la vulnerabilidad no fue explotada. En el improbable caso de que se crearan fichas falsas, el mecanismo de salida limitaría el total retirable al monto depositado originalmente. Los usuarios pueden optar por trasladar sus fondos, pero deben sopesar las implicaciones de privacidad y riesgos operativos. 3. **¿Pueden los usuarios verificar la oferta total de ZEC?** Actualmente no, debido a esta vulnerabilidad. Sin embargo, la próxima actualización de red **Ironwood** resolverá esto. Cerrará permanentemente el pool de Orchard, permitiendo solo la salida de fondos por los canales existentes, cuyo límite total es igual a los depósitos legítimos originales. Después, cualquiera podrá verificar de forma independiente que no hay inflación de la oferta. 4. **¿Hay otras vulnerabilidades de falsificación?** Tras una exhaustiva auditoría por múltiples equipos, incluyendo el uso de herramientas de IA avanzada...


Autores: Zooko Wilcox, Jason McGee

Traducción: Luffy, Foresight News


Recientemente, se descubrió una vulnerabilidad de seguridad en el módulo Orchard de Zcash, lo que ha generado dos grandes preocupaciones: ¿La oferta total de Zcash es anormal? ¿Están seguros los activos de los usuarios?


Actualmente, diversos debates mezclan múltiples temas diferentes, lo que dificulta que muchas personas comprendan el impacto real de esta vulnerabilidad en los usuarios comunes. Este artículo explorará estas preguntas, interpretando una por una el significado detrás de ellas.


Esta vulnerabilidad de Orchard plantea principalmente cuatro interrogantes clave:


  1. ¿Ha sido explotada la vulnerabilidad por hackers?
  2. ¿Podrán recuperarse los activos legítimos que los usuarios tienen depositados en Orchard?
  3. ¿Pueden los usuarios verificar por sí mismos que la oferta total de Zcash no ha sido manipulada?
  4. ¿Cómo confirmar que el proyecto no tiene otras vulnerabilidades similares de falsificación?


¿Se ha explotado la vulnerabilidad?


Por ahora, no hay una conclusión definitiva. En general, es baja la probabilidad de que la vulnerabilidad haya sido explotada maliciosamente antes, pero no podemos descartar al 100% esta posibilidad, basándonos principalmente en tres puntos:


  • Durante años, numerosos expertos criptográficos e investigadores de seguridad de primer nivel en todo el mundo han estado revisando el código de Zcash, y esta vulnerabilidad nunca fue descubierta. Esta vulnerabilidad fue encontrada activamente por Taylor Hornby de Shielded Labs al realizar una revisión, no fue expuesta accidentalmente. Utilizó tecnologías de detección de seguridad con inteligencia artificial y herramientas propias, específicamente para descubrir este tipo de defectos ocultos. Este tipo de vulnerabilidades tiene un alto umbral de dificultad, y es difícil para personas no especializadas en el código de Zcash encontrarlas y explotarlas.
  • Tras la divulgación de la vulnerabilidad, el equipo de desarrollo de Zcash, junto con los principales pools de minería, congeló temporalmente el pool de fondos de Orchard y empujó una corrección, reduciendo significativamente la ventana de ataque para los hackers.
  • La mayoría de los ataques en el ámbito de las criptomonedas tienen como objetivo un beneficio rápido; una vez que se hace pública una vulnerabilidad, los hackers suelen monetizar inmediatamente. Para beneficiarse de esta vulnerabilidad, un hacker necesitaría transferir los ZEC falsificados fuera del pool de fondos de Orchard y cambiarlos por otros activos, operaciones que generalmente dejan rastros. Si la vulnerabilidad hubiera sido explotada antes, ya deberían existir evidencias. A lo largo de la historia de la industria, los hackers básicamente "actúan y se retiran rápidamente", sin ocultarse deliberadamente durante meses o incluso años.


¿Se pueden recuperar los activos legítimos dentro de Orchard?


Creemos que sí, pueden recuperarse con normalidad, suponiendo que la vulnerabilidad nunca haya sido explotada. Si este juicio es correcto, todos los activos legítimos que los usuarios tienen depositados en Orchard podrán ser retirados sin problemas.



Por el contrario, si un hacker ya ha explotado la vulnerabilidad para crear tokens falsos y los ha ingresado al pool de fondos, los canales de transferencia existentes limitarían el monto total que se puede retirar, estableciendo un límite máximo igual a la cantidad total de tokens depositados legítimamente en un principio. En este escenario, si los tokens falsos se retiran primero, algunos usuarios podrían no poder recuperar la totalidad de sus activos legítimos.



Consideramos que la probabilidad de que ocurra este escenario extremo es baja. Si aún existen preocupaciones, se pueden transferir los activos fuera del pool de Orchard, pero antes de hacerlo, es importante comprender los riesgos potenciales de los diferentes métodos de retiro:


  • Transferir a una dirección transparente (dirección t): El monto y el momento de la transferencia quedarán completamente públicos, y los activos quedarán públicamente asociados a esa dirección, perdiendo por completo su privacidad.
  • Transferir al pool de privacidad Sapling: El monto y el momento de la transferencia aún se registrarán, pero no vincularán los activos a una dirección específica o a su historial de transacciones, ofreciendo una privacidad superior a la de una dirección transparente. Es importante señalar que Sapling depende de la ceremonia de configuración confiable completada en 2018, lo que en sí mismo representa un riesgo de seguridad adicional.
  • Monederos (wallets): Entre los monederos de custodia propia más comunes, solo YWallet y Zkool admiten actualmente el pool Sapling.
  • Otros monederos o plataformas de custodia: También pueden ocurrir errores operativos, fallos de software, controles de riesgo de la plataforma y otros problemas inesperados.


En general, estos riesgos son manejables. Combinando esto con el juicio de que "es muy probable que la vulnerabilidad no haya sido explotada", dejar los activos en la billetera de privacidad original es una opción segura. Si se puede garantizar la seguridad de la operación, retirar los activos también es una posibilidad, cada usuario puede decidir según su propia situación.


¿Pueden los usuarios verificar por sí mismos que la oferta total de Zcash no ha sido aumentada?


Por el momento, no es posible. Debido a la existencia de esta vulnerabilidad, los usuarios comunes no pueden verificar de manera independiente si la oferta total de tokens dentro del pool de privacidad ha sido aumentada.



Sin embargo, la actualización de red Ironwood planificada por el proyecto resolverá este problema, siguiendo la lógica específica que se describe a continuación:



Esta actualización cerrará definitivamente el pool de Orchard, no permitiendo nuevas entradas de activos, y los tokens dentro del pool tampoco podrán circular internamente; todos los activos solo podrán retirarse a través de los canales originales. Y la suma total que puede salir a través de estos canales es estrictamente igual a la cantidad de tokens depositados legítimamente en un principio, impidiendo desde la raíz una salida excesiva de tokens.


Una vez completada la actualización, cualquier persona que ejecute un nodo podrá verificar la conformidad de la oferta total de tokens. Incluso si hubieran existido tokens falsos antes, no podrán seguir circulando dentro del pool de Orchard, inflando la oferta total. Los usuarios no tendrán que adivinar las acciones de hackers u otros usuarios; el protocolo en sí garantizará que no ocurra una sobre-emisión de tokens.


Este punto es crucial. La credibilidad a largo plazo de Zcash se basa en que los usuarios puedan verificar de manera autónoma la oferta total de tokens. La actualización Ironwood restaurará esta capacidad a los usuarios.


¿Cómo confirmar que el proyecto no tiene otras vulnerabilidades de falsificación de tokens?


En esta etapa, no podemos dar una respuesta absoluta, pero tenemos razones para creer que ya no existen vulnerabilidades similares.


Shielded Labs, junto con varios equipos, ha llevado a cabo una revisión exhaustiva del protocolo Zcash, centrándose en buscar vulnerabilidades del tipo de falsificación de tokens. Durante este proceso, el equipo también utilizó el modelo de inteligencia artificial Mythos de Anthropic, aún no lanzado oficialmente, para ayudar en la detección. Posteriormente publicaremos un artículo que detalle el proceso y los resultados de esta revisión.


Hasta la fecha, el equipo no ha encontrado nuevas vulnerabilidades de falsificación. Esta revisión reunió a técnicos experimentados, equipos de seguridad especializados y herramientas avanzadas de análisis con IA, lo que nos hace estar más seguros de que actualmente no existen vulnerabilidades críticas similares que no hayan sido reveladas.


Al mismo tiempo, también estamos colaborando con socios como el proyecto Tachyon para realizar pruebas adicionales, fortaleciendo aún más las defensas de seguridad, y los avances relacionados también se anunciarán posteriormente.


Resumen


Esta vulnerabilidad de Orchard plantea cuatro preguntas centrales: si la vulnerabilidad fue explotada, si los activos legítimos se pueden recuperar, si la oferta total de tokens se puede verificar y si existen otras vulnerabilidades de falsificación.


Basándonos en los resultados de la revisión actual, juzgamos que es baja la probabilidad de que la vulnerabilidad haya sido explotada anteriormente, por lo tanto, los activos de los usuarios están seguros y la oferta total de tokens también se mantiene normal por ahora. Tras repetidas pruebas por múltiples equipos independientes, también estamos cada vez más seguros de que por el momento no existen otras vulnerabilidades de falsificación no reveladas en el proyecto.


Pero hay algo que no se puede evitar: actualmente los usuarios aún no pueden verificar de manera autónoma la oferta total de tokens. La próxima actualización de la red resolverá completamente este problema. Después de la actualización, el pool de Orchard se cerrará permanentemente, y los usuarios podrán verificar de forma independiente la oferta total de tokens, sin tener que juzgar si ha ocurrido una falsificación de tokens.

Preguntas relacionadas

Q¿Se ha explotado la vulnerabilidad en el módulo Orchard de Zcash y cuáles son las razones para creer que probablemente no?

AActualmente no hay evidencia concluyente de que la vulnerabilidad haya sido explotada, pero se considera baja la probabilidad. Esto se basa en tres factores: 1) La vulnerabilidad fue descubierta proactivamente por un experto usando herramientas especializadas, no por una exposición accidental o un ataque. 2) El equipo de desarrollo actuó rápidamente para congelar el pool de Orchard y aplicar un parche, reduciendo la ventana de oportunidad para un atacante. 3) Los ataques en criptomonedas suelen buscar un beneficio rápido y dejarían rastros (como ZEC falsos moviéndose fuera del pool). No se han observado tales evidencias.

Q¿Los usuarios pueden retirar sus activos legítimos del pool Orchard y cuáles son las opciones y riesgos?

ASí, los usuarios pueden retirar sus activos legítimos, asumiendo que la vulnerabilidad no fue explotada. Si así fuera, podrían retirarlos sin problema. Existen opciones de retiro con distintos perfiles de riesgo: transferir a una dirección transparente (t-addr) que pierde privacidad, transferir al pool de privacidad Sapling (mantiene más privacidad pero depende de una ceremonia de configuración confiable de 2018), o usar billeteras como YWallet y Zkool. El artículo concluye que, dado que es probable que la vulnerabilidad no haya sido usada, dejar los activos en la billetera original es una opción segura.

Q¿Pueden los usuarios verificar por sí mismos que la oferta total de ZEC no ha sido manipulada (inflada) debido a esta vulnerabilidad?

AActualmente, no. Debido a la existencia de esta vulnerabilidad, los usuarios ordinarios no pueden verificar de forma independiente si la cantidad total de monedas en el pool de privacidad ha sido aumentada fraudulentamente. Sin embargo, la próxima actualización de la red, Ironwood, resolverá este problema al cerrar permanentemente el pool Orchard. Después de la actualización, cualquier persona que ejecute un nodo podrá verificar que la cantidad total de ZEC es correcta, ya que el protocolo evitará que se retiren más monedas de las que se depositaron legítimamente.

Q¿Qué medidas se están tomando para asegurar que no existan otras vulnerabilidades similares de creación falsa de monedas en Zcash?

AShielded Labs, en colaboración con otros equipos, ha realizado una revisión exhaustiva del protocolo Zcash centrada específicamente en buscar vulnerabilidades que permitan la falsificación de monedas. Para esta revisión, utilizaron herramientas avanzadas, incluido el modelo de inteligencia artificial Mythos de Anthropic. Hasta ahora, no se han encontrado nuevas vulnerabilidades de este tipo. Además, se están realizando auditorías adicionales en colaboración con socios como el proyecto Tachyon. Los resultados detallados de estas revisiones se publicarán en el futuro.

Q¿Cuál es la solución a largo plazo para restablecer la confianza en la integridad de la oferta monetaria de Zcash tras esta vulnerabilidad?

ALa solución a largo plazo es la actualización de la red Ironwood. Esta actualización cerrará permanentemente el pool Orchard, impidiendo nuevos depósitos y permitiendo solo retiros a través de canales que limitan la salida a la cantidad de monedas depositadas legítimamente. Esto restaurará la capacidad de cualquier usuario para verificar de forma independiente y sin necesidad de confiar en terceros que la oferta total de ZEC no ha sido inflada, lo cual es fundamental para la credibilidad a largo plazo de Zcash.

Lecturas Relacionadas

Xpeng y Nio compiten por potencia de cálculo, Li Auto cambia de arquitectura

En un evento del 15 de junio, Li Auto presentó su chip de conducción autónoma autodesarrollado Mahe M100 para el nuevo L9 Livis, enfatizando la innovación en arquitectura por sobre la potencia bruta de cálculo (TOPS). Mientras que competidores como NIO, Xpeng y Huawei destacan sus cifras de TOPS, Li Auto apuesta por un cambio fundamental: una arquitectura de flujo de datos dinámico que optimiza el procesamiento de modelos de IA, reduciendo la latencia y mejorando la eficiencia. El chip Mahe M100, cuyo diseño fue presentado en la conferencia ISCA 2026, promete hasta tres veces más potencia efectiva que el Nvidia Thor U en cargas de trabajo específicas de Li Auto, gracias a su co-diseño con el modelo de IA VLA2.1. Sin embargo, esta ventaja está ligada a sus algoritmos propietarios, lo que implica un alto costo de cambio si se modifica la ruta tecnológica. Li Auto también introdujo su visión de "vehículo de inteligencia encarnada", definiendo el coche como un sistema integral que combina transporte, asistencia y capacidad de aprendizaje. La compañía se comprometió a equiparar su sistema de conducción autónoma, Mahe VLA, con el Tesla FSD V14 en el cuarto trimestre, con actualizaciones mensuales concretas que mejorarán capacidades como el estacionamiento autónomo y los tiempos de reacción. A pesar de los desafíos financieros, con un margen decreciente en 2025 y un objetivo de ventas de 550,000 unidades para 2026, Li Auto mantiene una fuerte inversión en I+D, enfocándose en la integración vertical de hardware y software. Los próximos lanzamientos de productos y actualizaciones de software en el tercer trimestre serán cruciales para validar su estrategia en el competitivo mercado de vehículos eléctricos.

marsbitHace 32 min(s)

Xpeng y Nio compiten por potencia de cálculo, Li Auto cambia de arquitectura

marsbitHace 32 min(s)

Año Uno de las Aplicaciones de IA: ¿Solo sabe decir "sí", ignorando los riesgos? El cuaderno de bitácora del desarrollo de software se abre por completo

El año de la IA aplicada: ¿Solo "sí" y sin considerar riesgos? El diario de navegación del desarrollo de software se abre por completo. El rápido aumento del uso de IA para generar código, con menos supervisión, introduce riesgos ocultos en código aparentemente correcto, lo que puede provocar pérdidas de datos o activos. El proyecto de código abierto **Narwhal AI Code Risks**, de Narwhal-Lab (Universidad de Pekín), recopila casos reales, señales tempranas y rutas de riesgo típicas para ayudar a los desarrolladores a identificar peligros. Un ejemplo claro es el incidente de configuración del oráculo cbETH de Moonwell, donde un error semántico en un precio (1.12 USD en lugar de ~2200 USD) pasó todas las revisiones y causó una pérdida de ~1.78 millones de dólares. El riesgo no siempre se muestra con errores; a menudo, el código funciona pero su semántica es errónea. La IA ya no solo completa código, sino que modifica configuraciones, gestiona dependencias y actúa mediante agentes, creando cadenas de acciones más largas y difíciles de rastrear. Los riesgos se clasifican en 7 categorías: cadena de suministro, vulnerabilidades a nivel de código, configuración de nube/infraestructura, riesgos de agentes, riesgos en dominios verticales, propiedad intelectual/cumplimiento y factores humanos. El proyecto organiza la información en tres niveles: `cases/` (eventos reales verificados), `inferred/` (señales tempranas por confirmar) y `scenarios/` (patrones de riesgo claros). Su objetivo es convertir casos de riesgo en conocimiento reutilizable para que desarrolladores, investigadores y fabricantes de herramientas puedan detectar y prevenir problemas similares, creando un registro de navegación abierto para la era del desarrollo con IA.

marsbitHace 33 min(s)

Año Uno de las Aplicaciones de IA: ¿Solo sabe decir "sí", ignorando los riesgos? El cuaderno de bitácora del desarrollo de software se abre por completo

marsbitHace 33 min(s)

La base de la valoración billonaria de SpaceX: ¿Quién se reparte los miles de millones de gastos de capital anuales de Musk?

SpaceX, valorado en un billón de dólares, genera una cadena de suministro emergente que distribuye sus enormes gastos anuales de capital. Su negocio se divide en Starlink (que genera ingresos), cohetes (que reducen costes de lanzamiento) y centros de datos de IA en órbata. Este ciclo supone cientos de miles de millones en órdenes de compra para proveedores. Los proveedores se clasifican en tres grupos. Primero, los insustituibles a corto plazo: NVIDIA (GPUs para superordenadores), Eutelsat (espectro de radiofrecuencia), Filtronic (amplificadores de señal), Materion (berilio) y STMicroelectronics (chips para antenas). Segundo, aquellos cuyo reemplazo sería muy costoso: Honeywell (control de vuelo), Carpenter Technology (aleaciones especiales), Hexcel (fibra de carbono) y Broadcom/Linde (conmutación de datos/gases industriales). Tercero, proveedores de fabricación en masa a bajo coste, como Wistron NeWeb (ensamblaje de terminales) y varias empresas chinas (por ejemplo, Sunway Communication, Paixin New Materials) que suministran componentes clave. La oportunidad surge ahora porque el volumen de compras está creciendo, la transparencia aumenta tras la OPV y la cadena de suministro está en una fase temprana, comparable a la de Tesla en 2018. En lugar de invertir directamente en SpaceX, el artículo sugiere analizar a sus proveedores, cuyos ingresos están vinculados a pedidos concretos, no a la volatilidad de la acción. Se advierte de riesgos como ciclos de materias primas, geopolítica o cambios tecnológicos.

marsbitHace 1 hora(s)

La base de la valoración billonaria de SpaceX: ¿Quién se reparte los miles de millones de gastos de capital anuales de Musk?

marsbitHace 1 hora(s)

La base de la valoración de un billón de dólares de SpaceX: ¿Quién se está repartiendo los gastos de capital anuales de 100.000 millones de Musk?

SpaceX acaba de cotizar en bolsa con una valoración de un billón de dólares, pero su base real reside en su cadena de suministro. El artículo argumenta que, al igual que ocurrió con las cadenas de suministro de Apple, Tesla y Nvidia, los verdaderos beneficiarios de la revolución de SpaceX serán sus proveedores, quienes se repartirán sus enormes gastos de capital anuales. SpaceX genera un ciclo de negocio donde Starlink (con 113 mil millones de USD en ingresos en 2023) financia el desarrollo de cohetes (como Starship) y la infraestructura de IA. Este ciclo genera cientos de miles de millones en pedidos de compra para proveedores, clasificados en tres categorías: 1. **Irreemplazables a corto plazo:** Incluyen a **NVIDIA** (GPU para el superordenador Colossus), **Eutelsat (SATS)** (espectro de radiofrecuencia crucial), **Filtronic (FTC)** (amplificadores de ondas milimétricas para satélites), **Materion (MTRN)** (único productor integrado de berilio) y **STMicroelectronics (STM)** (chips para antenas de fase). 2. **Reemplazables, pero con un coste muy alto:** Empresas con una certificación y una integración profundamente arraigadas, como **Honeywell (HON)** (sistemas de guiado), **Carpenter Technology (CRS)** (aleaciones para motores), **Hexcel (HXL)** (fibra de carbono) y **Broadcom (AVGO)** (interconexión de datos). 3. **Proveedores de fabricación a gran escala y bajo coste:** Esenciales para productos masivos como los terminales Starlink (objetivo: 3000 millones de unidades). Aquí destacan **Wistron NeWeb (6285)** como principal ensamblador, y empresas chinas como **Xinwei Communication (300136), Paide New Materials (605123), Western Metal Materials (002149)** y **Yingliu Co., Ltd. (603308)**, que suministran componentes críticos. La tesis principal es que el crecimiento de SpaceX acaba de comenzar (con planes de 100 lanzamientos en 2026), la transparencia aumenta tras la OPV y su etapa actual se asemeja a la de Tesla en 2018, marcando el inicio de una oportunidad de inversión en su cadena de suministro, independientemente de la volatilidad de su acción. El artículo concluye sugiriendo observar a estos "proveedores silenciosos" que recibirán los pedidos recurrentes de SpaceX.

链捕手Hace 1 hora(s)

La base de la valoración de un billón de dólares de SpaceX: ¿Quién se está repartiendo los gastos de capital anuales de 100.000 millones de Musk?

链捕手Hace 1 hora(s)

Trading

Spot
Futuros

Artículos destacados

Cómo comprar ZEC

¡Bienvenido a HTX.com! Hemos hecho que comprar Zcash (ZEC) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Zcash (ZEC) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Zcash (ZEC)Después de comprar tu Zcash (ZEC), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Zcash (ZEC)Tradear fácilmente con Zcash (ZEC) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

676 Vistas totalesPublicado en 2024.12.12Actualizado en 2026.06.02

Cómo comprar ZEC

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de ZEC (ZEC).

活动图片