Người sáng lập ZEC phản hồi về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard

Foresight NewsPublié le 2026-06-15Dernière mise à jour le 2026-06-15

Résumé

Đồng sáng lập ZEC trả lời về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard Gần đây, mô-đun Orchard của Zcash phát hiện lỗ hổng bảo mật, dấy lên lo ngại về tổng nguồn cung ZEC và sự an toàn tài sản người dùng. Lỗ hổng này đặt ra bốn câu hỏi chính: 1. Lỗ hổng đã bị khai thác chưa? 2. Tài sản hợp pháp trong Orchard có rút ra được không? 3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không? 4. Có lỗ hổng tạo giả tương tự khác không? **Lỗ hổng đã bị khai thác?** Khả năng thấp. Lỗ hổng rất phức tạp, được phát hiện chủ động bởi chuyên gia. Nhóm phát triển nhanh chóng phối hợp với các mining pool để đóng bể Orchard và vá lỗi, thu hẹp cơ hội tấn công. Chưa có bằng chứng nào về việc khai thác để trục lợi. **Tài sản trong Orchard có an toàn?** Nếu lỗ hổng chưa bị khai thác, tài sản hợp pháp có thể rút ra bình thường. Nếu đã bị khai thác, việc rút tiền có thể bị ảnh hưởng nếu mã giả được rút trước. Tuy nhiên, tình huống này được đánh giá là ít xảy ra. Người dùng có thể chọn giữ tài sản trong ví Orchard hiện tại (được coi là an toàn) hoặc chuyển sang địa chỉ minh bạch (mất tính riêng tư) hoặc sang bể Sapling (vẫn giữ một mức độ riêng tư). **Người dùng có thể tự xác minh nguồn cung?** Hiện tại thì không thể. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới sẽ giải quyết vấn đề này bằng cách đóng vĩnh viễn bể Orchard. Khi đó, tổng số ZEC rút ra sẽ chính xác bằng tổng số ZEC hợp pháp đã gửi vào, cho phép bất kỳ ai cũng có thể tự xác minh nguồn cung. **Có lỗ...


Tác giả: Zooko Wilcox, Jason McGee

Biên dịch: Luffy, Foresight News


Gần đây, mô-đun Orchard của Zcash đã phát hiện một lỗ hổng bảo mật. Mọi người thường quan tâm đến hai vấn đề chính: Tổng lượng tiền Zcash có bất thường không? Tài sản của người dùng có an toàn không?


Hiện tại, nhiều cuộc thảo luận đan xen nhiều chủ đề khác nhau, khiến nhiều người khó hiểu rõ tác động thực tế của lỗ hổng này đối với người dùng thông thường. Bài viết này sẽ thảo luận về những vấn đề này, lần lượt giải thích ý nghĩa đằng sau chúng.


Lỗ hổng Orchard lần này chủ yếu đặt ra bốn câu hỏi then chốt:


  1. Lỗ hổng đã bị hacker khai thác chưa?
  2. Tài sản hợp pháp của người dùng được lưu trữ trong Orchard có thể rút ra bình thường không?
  3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không bị phát hành thêm một cách nhân tạo không?
  4. Làm thế nào để xác nhận dự án không tồn tại các lỗ hổng giả mạo tương tự khác?


Lỗ hổng đã bị khai thác chưa?


Hiện tại vẫn chưa có kết luận chắc chắn. Tổng hợp lại, khả năng lỗ hổng đã bị khai thác ác ý trước đây là thấp, nhưng chúng tôi không thể hoàn toàn loại trừ trường hợp này, dựa trên ba luận điểm chính:


  • Trong nhiều năm, nhiều chuyên gia mật mã và nhà nghiên cứu bảo mật hàng đầu thế giới đã liên tục rà soát mã nguồn Zcash, lỗ hổng này vẫn không được phát hiện. Lỗ hổng lần này được Taylor Hornby của Shielded Labs chủ động tìm ra khi kiểm tra, không phải do vô tình phát lộ. Anh ấy sử dụng công nghệ phát hiện an ninh trí tuệ nhân tạo và công cụ tự phát triển, chuyên để đào sâu các lỗi ẩn này. Loại lỗ hổng này có ngưỡng rất cao, những người không chuyên về cơ sở mã Zcash rất khó tìm và khai thác.
  • Sau khi lỗ hổng được phát hiện, nhóm phát triển Zcash ngay lập tức phối hợp với các nhóm khai thác lớn, tạm thời đóng băng bể chứa vốn Orchard và đẩy bản sửa lỗi, thu hẹp đáng kể cửa sổ tấn công của hacker.
  • Hầu hết các cuộc tấn công trong lĩnh vực tiền mã hóa đều nhằm mục đích kiếm lợi nhanh. Một khi lỗ hổng được công bố, hacker thường sẽ lập tức kiếm tiền. Để kiếm lợi từ lỗ hổng này, hacker cần chuyển ZEC giả mạo ra khỏi bể chứa vốn Orchard và đổi thành tài sản khác. Những hoạt động như vậy thường để lại dấu vết. Nếu lỗ hổng đã bị khai thác từ lâu, hiện tại nên đã có bằng chứng liên quan. Nhìn lại lịch sử ngành, hacker hành động cơ bản đều là 'thành công rồi rời đi nhanh chóng', không cố ý ẩn náu hàng tháng thậm chí hàng năm.


Tài sản hợp pháp trong Orchard có thể rút ra không?


Chúng tôi tin là có thể rút ra bình thường, với điều kiện lỗ hổng chưa bao giờ bị khai thác. Nếu đánh giá này là đúng, tất cả tài sản hợp pháp của người dùng được lưu trữ trong Orchard đều có thể chuyển đi thành công.



Ngược lại, nếu đã có hacker lợi dụng lỗ hổng tạo ra token giả và chuyển vào bể chứa vốn, các kênh chuyển khoản hiện có sẽ giới hạn tổng số tiền có thể rút. Giới hạn rút ra bằng tổng lượng token hợp pháp đã gửi ban đầu. Trong trường hợp này, nếu token giả được rút ra trước, một phần tài sản hợp pháp của người dùng có thể không thể rút toàn bộ.



Chúng tôi cho rằng xác suất xảy ra tình huống cực đoan nêu trên là không cao. Nếu mọi người vẫn còn lo ngại, có thể chuyển tài sản ra khỏi bể Orchard. Tuy nhiên, trước khi làm vậy, cần hiểu rõ rủi ro tiềm ẩn của các cách rút tiền khác nhau:


  • Chuyển vào địa chỉ công khai (t-address): Số tiền chuyển, thời gian sẽ hoàn toàn công khai, tài sản cũng sẽ liên kết công khai với địa chỉ đó, hoàn toàn mất tính riêng tư.
  • Chuyển vào bể riêng tư Sapling: Số tiền và thời gian chuyển vẫn bị ghi lại, nhưng không liên kết tài sản với địa chỉ cụ thể và lịch sử giao dịch, tính riêng tư tốt hơn địa chỉ công khai. Cần lưu ý rằng, Sapling phụ thuộc vào nghi thức khởi tạo đáng tin cậy hoàn thành năm 2018, điều này bản thân nó tồn tại rủi ro bảo mật bổ sung.
  • Ví: Trong các ví tự lưu ký phổ biến hiện tại, chỉ có YWallet và Zkool hỗ trợ bể Sapling.
  • Các ví hoặc nền tảng lưu ký khác: Cũng có thể xảy ra các vấn đề bất ngờ khác như sai sót vận hành, lỗi phần mềm, kiểm soát rủi ro nền tảng.


Tổng hợp lại, các rủi ro trên đều nằm trong phạm vi kiểm soát. Kết hợp với đánh giá "lỗ hổng rất có khả năng chưa bị khai thác", việc để tài sản trong ví riêng tư ban đầu là lựa chọn ổn định. Nếu có thể đảm bảo an toàn khi thao tác, việc chuyển tài sản ra cũng không có gì sai, mọi người có thể quyết định dựa trên tình hình của mình.


Người dùng có thể tự xác minh tổng nguồn cung Zcash không bị phát hành thêm không?


Hiện tại tạm thời chưa làm được. Do sự tồn tại của lỗ hổng lần này, người dùng thông thường không thể độc lập kiểm tra tổng lượng token trong bể riêng tư hiện tại có bị phát hành thêm hay không.



Tuy nhiên, bản nâng cấp mạng Ironwood được dự án lên kế hoạch sẽ giải quyết vấn đề này, cụ thể logic như sau:



Lần nâng cấp này sẽ đóng cửa hoàn toàn bể Orchard, không cho phép tài sản mới chuyển vào, token trong bể cũng không thể lưu chuyển nội bộ, tất cả tài sản chỉ có thể được chuyển ra qua các kênh ban đầu. Và tổng số tiền rút ra từ hệ thống kênh này, bằng chính xác số lượng token hợp pháp đã gửi ban đầu, triệt tiêu từ gốc việc token chảy ra vượt hạn mức.


Sau khi hoàn tất nâng cấp, bất kỳ ai chạy nút đều có thể xác minh tổng nguồn cung token là tuân thủ. Ngay cả khi trước đây thực sự đã xuất hiện token giả, chúng cũng không thể tiếp tục lưu chuyển trong bể Orchard, đẩy cao tổng lượng phát hành. Người dùng không cần phải đoán hành động của hacker hoặc người dùng khác, chính giao thức sẽ đảm bảo không xảy ra tình trạng phát hành vượt mức token.


Điều này vô cùng quan trọng, uy tín lâu dài của Zcash được xây dựng dựa trên việc người dùng có thể tự xác minh tổng nguồn cung token. Bản nâng cấp Ironwood sẽ trao lại khả năng này cho người dùng.


Làm thế nào để xác nhận dự án không có lỗ hổng giả mạo token nào khác?


Ở giai đoạn hiện tại, không thể đưa ra câu trả lời tuyệt đối, nhưng chúng tôi có lý do để tin rằng không còn tồn tại lỗ hổng tương tự.


Shielded Labs đã phối hợp với nhiều nhóm, tiến hành rà soát toàn diện giao thức Zcash, tập trung tìm kiếm các lỗ hổng giả mạo token. Trong quá trình rà soát, nhóm cũng sử dụng mô hình trí tuệ nhân tạo Mythos chưa được chính thức phát hành của công ty Anthropic để hỗ trợ phát hiện. Chúng tôi sẽ đăng bài viết sau, giới thiệu chi tiết quá trình và kết quả của đợt rà soát này.


Tính đến nay, nhóm chưa phát hiện lỗ hổng giả mạo mới. Đợt rà soát này tập hợp các kỹ thuật viên kỳ cựu, đội ngũ bảo mật chuyên nghiệp và công cụ phân tích AI tiên tiến, điều này càng khiến chúng tôi tin tưởng hơn rằng hiện không có lỗ hổng nguy hiểm tương tự chưa bị phát hiện.


Đồng thời, chúng tôi còn phối hợp với các đối tác như dự án Tachyon để thực hiện các kiểm tra bổ sung, củng cố thêm hàng phòng thủ bảo mật, tiến trình liên quan cũng sẽ được công bố sau.


Tổng kết


Lỗ hổng Orchard lần này đặt ra bốn vấn đề cốt lõi: Lỗ hổng có bị khai thác không, tài sản hợp pháp có thể rút không, tổng nguồn cung token có thể xác minh không, có tồn tại lỗ hổng giả mạo khác không.


Kết hợp với kết quả rà soát hiện có, chúng tôi đánh giá xác suất lỗ hổng đã bị khai thác trước đây là rất thấp, do đó tài sản người dùng, tổng nguồn cung token hiện cũng được duy trì bình thường. Sau khi được nhiều nhóm độc lập kiểm tra lặp đi lặp lại, chúng tôi cũng ngày càng tin chắc rằng dự án tạm thời không có lỗ hổng giả mạo chưa phát hiện nào khác.


Nhưng có một điểm không thể tránh khỏi: Hiện tại người dùng vẫn chưa thể tự kiểm tra tổng nguồn cung token. Và bản nâng cấp mạng sắp tới, có thể giải quyết triệt để vấn đề này. Sau khi nâng cấp, bể Orchard sẽ bị đóng cửa vĩnh viễn, người dùng có thể độc lập xác minh tổng nguồn cung token, không cần phải phán đoán liệu đã từng xảy ra giả mạo token hay chưa.

Questions liées

QLỗ hổng trong mô-đun Orchard của Zcash đã bị khai thác chưa?

AHiện tại chưa có kết luận chắc chắn, nhưng khả năng cao là lỗ hổng chưa bị khai thác cho mục đích xấu. Việc phát hiện lỗ hổng là do chủ động kiểm tra chuyên sâu, không phải do sự cố. Các nhà phát triển đã nhanh chóng đóng băng hồ Orchard và đẩy bản vá, thu hẹp đáng kể cửa sổ tấn công. Hơn nữa, nếu đã bị khai thác, thông thường sẽ có dấu vết giao dịch bất thường hoặc hacker đã chuyển đổi tài sản giả mạo, nhưng hiện chưa thấy bằng chứng nào như vậy.

QTài sản hợp pháp của người dùng trong hồ Orchard có thể rút ra được không?

ANhóm phát triển tin rằng có thể rút ra được, với điều kiện lỗ hổng chưa từng bị khai thác. Nếu lỗ hổng chưa bị lợi dụng, tất cả tài sản hợp pháp đều có thể được chuyển ra ngoài một cách bình thường. Tuy nhiên, nếu đã có ZEC giả mạo trong hồ, việc rút tiền có thể bị giới hạn vì tổng số tiền rút ra không được vượt quá số tiền hợp pháp ban đầu được gửi vào. Dựa trên đánh giá rủi ro, nhóm phát triển cho rằng việc giữ tài sản trong ví riêng tư hiện tại là lựa chọn an toàn.

QNgười dùng có thể tự xác minh tổng nguồn cung ZEC không bị phát hành thêm không?

AHiện tại, người dùng thông thường không thể tự mình xác minh điều này do tồn tại lỗ hổng. Tính toàn vẹn của tổng nguồn cung trong các hồ riêng tư (như Orchard) không thể được xác minh độc lập. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới được thiết kế để giải quyết vấn đề này bằng cách đóng vĩnh viễn hồ Orchard và đảm bảo rằng chỉ có số ZEC hợp pháp ban đầu mới có thể được rút ra. Sau khi nâng cấp, bất kỳ ai chạy một nút đều có thể xác minh tổng nguồn cung.

QLàm thế nào để đảm bảo không có lỗ hổng tạo tiền giả tương tự khác trong giao thức Zcash?

AKhông thể đưa ra đảm bảo tuyệt đối, nhưng có lý do để tin tưởng rằng hiện không có lỗ hổng tương tự nào. Shielded Labs cùng các nhóm khác đã tiến hành một cuộc kiểm tra toàn diện đối với giao thức Zcash, tập trung vào việc tìm kiếm các lỗ hổng tạo tiền giả. Họ sử dụng cả công cụ chuyên dụng và mô hình AI tiên tiến (Mythos của Anthropic) để hỗ trợ. Cho đến nay, cuộc kiểm tra này chưa phát hiện thêm lỗ hổng tạo tiền giả nào khác, giúp củng cố niềm tin vào tính an toàn hiện tại.

QBản nâng cấp Ironwood sẽ giải quyết vấn đề gì?

ABản nâng cấp mạng Ironwood sẽ giải quyết vấn đề cốt lõi mà lỗ hổng Orchard gây ra: khả năng xác minh độc lập tổng nguồn cung ZEC. Nó sẽ thực hiện điều này bằng cách: 1) Đóng vĩnh viễn hồ Orchard, không cho phép gửi tiền mới hoặc chuyển khoản nội bộ. 2) Chỉ cho phép rút tiền thông qua các kênh hiện có, với tổng số tiền rút ra bị giới hạn chính xác bằng số tiền hợp pháp ban đầu được gửi vào. Điều này đảm bảo rằng không có ZEC giả mạo nào có thể lưu thông hoặc làm tăng nguồn cung tổng thể, từ đó khôi phục khả năng xác minh công khai mà người dùng có thể tự thực hiện.

Lectures associées

Début de Warsh : le président de la Fed le plus au fait du Crypto de l'histoire apportera-t-il des surprises ou des chocs au marché ?

**Résumé :** Kevin Warsh, nouveau président de la Réserve fédérale américaine, s'apprête à tenir sa première conférence de presse monétaire. Sa nomination est historique : il est le premier président de la Fed à détenir personnellement des actifs numériques (investissements indirects dans Solana, dYdX, etc.), montrant une compréhension unique du secteur. Son dilemme est majeur : il doit faire face à une résurgence de l'inflation, qui exige une politique monétaire stricte (position "de faucon"), tout en répondant aux pressions politiques pour des baisses de taux. Parallèlement, son attitude envers les crypto-actifs diffère fondamentalement de celle de son prédécesseur. Il ne les considère pas comme de simples actifs spéculatifs, mais plutôt comme un "bon policier" pour la politique économique et une composante de la compétitivité américaine. Son impact potentiel sur le marché crypto s'articule autour de trois axes : 1. Un changement de paradigme réglementaire, passant de la prévention à l'intégration et à l'innovation. 2. Une reprixation des actifs liée aux taux d'intérêt, où sa clarté de communication pourrait réduire la prime d'incertitude. 3. Une légitimation accrue pouvant attirer les capitaux institutionnels traditionnels. Deux scénarios principaux sont envisagés pour sa première intervention : * **Scénario "Surprise"** : Un ton modéré ("de colombe") sur les taux combiné à des signaux favorables à l'innovation numérique pourrait booster le marché. * **Scénario "Choc"** : Un message excessivement restrictif sur les taux pourrait entraîner une vente généralisée des actifs risqués, y compris les cryptos. Bien qu'il ait dû vendre ses actifs crypto pour des raisons d'éthique, la compréhension intrinsèque de Warsh pour la technologie blockchain pourrait, à long terme, poser les bases d'une intégration plus structurelle des actifs numériques dans le système financier.

marsbitIl y a 5 h

Début de Warsh : le président de la Fed le plus au fait du Crypto de l'histoire apportera-t-il des surprises ou des chocs au marché ?

marsbitIl y a 5 h

XRP Ledger Lance le Rebranding XRPld Avec la Mise à Niveau Version 3.2.0

La version 3.2.0 du XRP Ledger (XRPL) est désormais disponible, introduisant une refonte majeure incluant le changement de nom du logiciel principal de « rippled » à « xrpld ». Cette mise à niveau se concentre principalement sur les améliorations des performances, de la sécurité et de l'évolutivité de l'infrastructure sous-jacente, plutôt que sur de nouvelles fonctionnalités utilisateur. Les principales avancées incluent des optimisations de mémoire pouvant réduire jusqu'à 40% l'utilisation de la mémoire serveur. Sur le plan de la sécurité, la modification `fixCleanup3_2_0` renforce plusieurs modules, notamment les coffres-forts à actif unique, le protocole de prêt, les échanges décentralisés et les jetons multi-usages. De nouveaux contrôles d'invariance garantissent la cohérence du registre après la suppression de comptes. Pour les développeurs, la mise à jour permet désormais de récupérer des informations sur les définitions du protocole et du serveur XRPL sans nécessiter de connexion active, facilitant ainsi la création de portefeuilles, d'explorateurs de blockchain et d'APIs. En termes d'évolutivité et de stabilité, les améliorations comprennent des tailles de bloc configurables, un stockage de base de données optimisé via nuDB, et le support optionnel de TLS/mutual TLS pour le serveur gRPC. Le port de peering par défaut est également passé du 51235 au 2459. Divers correctifs ont été apportés aux fonctions liées aux Market Makers Automatisés, aux paiements, aux séquestres de jetons et aux carnets d'ordres. Une note importante : les invariants de transaction ont été temporairement désactivés dans la v3.2.0 en raison d'un impact sur les performances, mais cela ne présente pas de risque pour la sécurité.

TheNewsCryptoIl y a 6 h

XRP Ledger Lance le Rebranding XRPld Avec la Mise à Niveau Version 3.2.0

TheNewsCryptoIl y a 6 h

L'AGI n'est pas l'arrivée, nouveau document de DeepMind : Vers l'ASI, le véritable progrès de l'IA ne fait que commencer

Si l'intelligence artificielle générale (IAG) était atteinte demain, quelle serait la prochaine étape ? Une étude de Google DeepMind suggère que l'IAG n'est pas un point final, mais une étape vers une superintelligence artificielle (ISA) dépassant les collectifs d'experts humains. L'étude distingue trois concepts : l'IAG (niveau médian humain), l'ISA (supérieure aux meilleurs collectifs humains dans presque tous les domaines) et l'IA universelle (limite théorique). Elle propose quatre voies potentielles vers l'ISA : 1. **Extension des ressources** : augmentation de la puissance de calcul, des données et des modèles. 2. **Évolution algorithmique** : améliorations incrémentales ou nouveaux paradigmes (apprentissage continu, utilisation d'outils, modèles du monde). 3. **Auto-amélioration récursive** : des IA plus performantes conçoivent la génération suivante, créant une boucle de rétroaction positive. 4. **Coordination multi-agents** : des systèmes IAG collaborant atteignent une intelligence collective supérieure. L'étude identifie six principaux goulets d'étranglement : 1. **Le mur des données** : les données humaines de haute qualité pourraient s'épuiser. 2. **Pressions économiques et ressources naturelles** : coûts énergétiques et matériels. 3. **Limites des paradigmes neuronaux actuels** : problèmes d'apprentissage continu, de raisonnement robuste, d'hallucinations. 4. **Difficulté croissante de la recherche**. 5. **Barrières à l'abstraction** : difficulté à former de nouveaux concepts fondamentaux. 6. **Régulation, gouvernance et réaction sociale**. Un défi crucial est l'évaluation des capacités de l'IA au-delà du niveau humain, nécessitant de nouveaux benchmarks. L'étude conclut que la progression vers l'ISA reste incertaine, soumise à des contraintes physiques et de ressources, et appelle à un effort de recherche interdisciplinaire pour mieux anticiper cette évolution.

marsbitIl y a 7 h

L'AGI n'est pas l'arrivée, nouveau document de DeepMind : Vers l'ASI, le véritable progrès de l'IA ne fait que commencer

marsbitIl y a 7 h

Trading

Spot
Futures

Articles tendance

Comment acheter ZEC

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Zcash (ZEC) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Zcash (ZEC).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Zcash (ZEC)Après avoir acheté vos Zcash (ZEC), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Zcash (ZEC)Tradez facilement Zcash (ZEC) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

363 vues totalesPublié le 2024.12.12Mis à jour le 2026.06.02

Comment acheter ZEC

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de ZEC (ZEC) sont présentées ci-dessous.

活动图片