Соучредитель ZEC отвечает на уязвимость Orchard: следов кражи пока нет, пул Orchard будет заморожен

Foresight NewsОпубликовано 2026-06-15Обновлено 2026-06-15

Введение

Соучредитель ZEC прокомментировал уязвимость Orchard: следов кражи пока нет, пул Orchard будет заморожен. В Zcash был обнаружен уязвимость в модуле Orchard, вызывающая вопросы о возможном неавторизованном создании монет и безопасности средств пользователей. Ключевые моменты: 1. **Использовалась ли уязвимость?** Пока нет доказательств эксплуатации. Уязвимость, требующая глубоких знаний кода, была обнаружена внутренней проверкой Shielded Labs. Команда оперативно приняла меры, а типичные для хакеров действия по обналичиванию оставили бы следы. 2. **Можно ли вывести законные средства из Orchard?** Да, если уязвимость не использовалась. В противном случае (маловероятный сценарий) вывод может быть ограничен первоначальным объемом законных депозитов. Пользователям рекомендуется либо оставить средства в Orchard (риски считаются низкими), либо перевести их, осознавая последствия для приватности (открытые адреса, пул Sapling). 3. **Могут ли пользователи проверить общее предложение ZEC?** В настоящее время — нет. Предстоящее обновление сети Ironwood решит эту проблему, навсегда закрыв пул Orchard для новых транзакций и гарантируя, что вывод не превысит сумму законных депозитов, что позволит любому узлу проверить целостность предложения. 4. **Существуют ли другие подобные уязвимости?** По результатам всесторонней проверки кодом Zcash, проведенной Shielded Labs и другими командами с использованием современных инструментов и ИИ, других уязвимостей для создания монет не обнаружено. *...


Авторы: Zooko Wilcox, Jason McGee

Перевод: Luffy, Foresight News


Недавно в модуле Orchard протокола Zcash была обнаружена уязвимость безопасности. Всех волнуют два основных вопроса: не изменилось ли общее количество токенов Zcash? Безопасны ли средства пользователей?


В текущих дискуссиях смешиваются несколько разных тем, и многим трудно понять реальное влияние этой уязвимости на обычных пользователей. В этой статье мы рассмотрим эти вопросы и подробно объясним их суть.


Уязвимость в Orchard поднимает четыре ключевых вопроса:


  1. Была ли уязвимость уже использована хакерами?
  2. Могут ли пользователи вернуть свои законные активы, размещенные в Orchard?
  3. Могут ли пользователи самостоятельно проверить, что общее количество токенов Zcash не было искусственно увеличено?
  4. Как убедиться, что в проекте нет других подобных уязвимостей для подделки токенов?


Была ли уязвимость уже использована?


Однозначного ответа пока нет. В целом, вероятность того, что уязвимость была злонамеренно использована ранее, представляется низкой, но мы не можем исключить этого на 100%. Основываемся на трёх моментах:


  • На протяжении многих лет множество ведущих мировых экспертов в области криптографии и специалистов по безопасности изучали код Zcash, и эта уязвимость так и не была обнаружена. Данную уязвимость активно выявил Тейлор Хорнби из Shielded Labs в ходе целенаправленного поиска, а не случайно. Он использовал технологии ИИ для проверки безопасности и собственные инструменты, специально разработанные для поиска таких скрытых дефектов. Порог использования такой уязвимости высок, и непрофессионалу, не знакомому с кодом Zcash, будет сложно её найти и эксплуатировать.
  • После раскрытия уязвимости команда разработчиков Zcash совместно с крупными пулами немедленно временно заморозила пул средств Orchard и выпустила патч, значительно сократив окно для атаки хакеров.
  • Большинство атак в сфере криптовалют совершаются с целью быстрой прибыли, и как только уязвимость становится публичной, хакеры обычно сразу же обналичивают средства. Чтобы получить прибыль, используя эту уязвимость, хакерам нужно будет вывести поддельные ZEC из пула Orchard и обменять их на другие активы. Такие операции обычно оставляют следы. Если бы уязвимость уже использовалась, к настоящему времени должны были бы появиться доказательства. Оглядываясь на историю индустрии, хакеры в основном действуют по принципу «получил — быстро ушел» и не скрываются намеренно месяцы или даже годы.


Можно ли вернуть законные активы из Orchard?


Мы считаем, что да, при условии, что уязвимость никогда не использовалась. Если это предположение верно, все законные активы пользователей, хранящиеся в Orchard, можно будет успешно вывести.



И наоборот, если хакеры уже использовали уязвимость для создания поддельных токенов и перевели их в пул, существующие каналы вывода будут ограничивать общую сумму вывода. Лимит на вывод будет равен первоначальному количеству законно внесенных токенов. В этом случае, если поддельные токены будут выведены первыми, часть законных активов пользователей может не быть возвращена в полном объеме.



Мы считаем, что вероятность возникновения такого экстремального сценария невелика. Если у вас все еще есть опасения, вы можете вывести активы из пула Orchard, но перед этим важно понимать потенциальные риски разных способов вывода:


  • Перевод на прозрачный адрес (t-адрес): сумма и время перевода станут полностью публичными, а активы будут открыто связаны с этим адресом, полностью утратив конфиденциальность.
  • Перевод в приватный пул Sapling: сумма и время транзакции по-прежнему будут записаны, но активы не будут привязаны к конкретному адресу или истории транзакций, что обеспечивает лучшую конфиденциальность, чем прозрачный адрес. Важно отметить, что Sapling полагается на церемонию доверенной настройки, завершенную в 2018 году, что само по себе представляет дополнительный риск безопасности.
  • Кошельки: из основных некастодиальных кошельков на данный момент только YWallet и Zkool поддерживают пул Sapling.
  • Другие кошельки или кастодиальные платформы: также возможны различные непредвиденные проблемы, такие как ошибки оператора, сбои в программном обеспечении, меры контроля рисков платформы и т.д.


В целом, эти риски находятся в пределах управляемого. Учитывая вывод о том, что «уязвимость, скорее всего, не использовалась», оставлять активы в исходном приватном кошельке — это безопасный выбор. Если вы уверены в безопасности операции, вывод активов также возможен. Каждый может решить самостоятельно, исходя из своих обстоятельств.


Могут ли пользователи самостоятельно проверить, что общее количество Zcash не было увеличено?


На данный момент — нет. Из-за существования этой уязвимости обычные пользователи не могут независимо проверить, не было ли увеличено общее количество токенов в приватных пулах.



Однако планируемое обновление сети Ironwood решит эту проблему. Логика следующая:



Это обновление полностью закроет пул Orchard: новые активы нельзя будет вносить, а токены внутри пула нельзя будет перемещать. Все активы можно будет вывести только через существующие каналы. А сумма вывода через эти каналы строго равна количеству токенов, которые были законно внесены изначально, что предотвратит превышение лимита на выходе.


После завершения обновления любой, кто запустит узел, сможет проверить соответствие общего объема токенов. Даже если поддельные токены действительно существовали ранее, они больше не смогут циркулировать внутри пула Orchard, увеличивая общий объем эмиссии. Пользователям не нужно будет гадать о действиях хакеров или других пользователей — сам протокол гарантирует, что сверхэмиссия невозможна.


Это крайне важно. Долгосрочная надежность Zcash основана на возможности пользователей самостоятельно проверять общее количество токенов. Обновление Ironwood вернет пользователям эту способность.


Как убедиться, что в проекте нет других уязвимостей для подделки токенов?


На данном этапе нельзя дать абсолютного ответа, но у нас есть основания полагать, что подобных уязвимостей больше нет.


Shielded Labs совместно с несколькими командами провела комплексную проверку протокола Zcash, сосредоточившись на поиске уязвимостей, связанных с подделкой токенов. В процессе проверки команда также использовала для помощи в обнаружении еще не выпущенную публично модель искусственного интеллекта Mythos от компании Anthropic. Впоследствии мы опубликуем статью с подробным описанием процесса и результатов этой проверки.


На сегодняшний день команда не обнаружила новых уязвимостей для подделки. Эта проверка объединила опытных технических специалистов, профессиональные команды безопасности и передовые инструменты анализа на основе ИИ, что усиливает нашу уверенность в том, что на данный момент нет других неизвестных критических уязвимостей того же типа.


В то же время мы сотрудничаем с такими партнерами, как проект Tachyon, для проведения дополнительных проверок с целью дальнейшего усиления защиты. О соответствующих достижениях также будет сообщено позже.


Резюме


Уязвимость в Orchard поднимает четыре ключевых вопроса: была ли она использована, можно ли вернуть законные активы, можно ли проверить общее количество токенов и существуют ли другие уязвимости для подделки.


Основываясь на результатах текущих проверок, мы считаем, что вероятность использования уязвимости ранее низка, поэтому средства пользователей в безопасности, а общее количество токенов в настоящее время также остается нормальным. После многократных проверок несколькими независимыми командами мы также все больше убеждаемся в том, что в проекте пока нет других неизвестных уязвимостей для подделки.


Но есть один момент, которого нельзя избежать: на данный момент пользователи еще не могут самостоятельно проверить общее количество токенов. Предстоящее обновление сети полностью решит эту проблему. После обновления пул Orchard будет навсегда закрыт, и пользователи смогут независимо проверять общее количество токенов, не пытаясь угадать, происходила ли подделка.

Трендовые криптовалюты

Связанные с этим вопросы

QБыла ли уже использована уязвимость в модуле Orchard сети Zcash?

AНа данный момент нет доказательств того, что уязвимость была использована. Вероятность эксплуатации считается низкой, так как уязвимость была обнаружена в ходе проактивного аудита, окно для атаки было быстро сокращено после публикации, и в истории криптовалют хакеры обычно стремятся быстро извлечь прибыль, что оставило бы следы.

QМогу ли я вернуть свои законные активы из пула Orchard?

AЕсли уязвимость никогда не использовалась, все законные активы в пуле Orchard можно безопасно вывести. Если же уязвимость была использована, существует риск, что не все пользователи смогут вернуть свои средства. Однако, основываясь на текущей оценке низкой вероятности эксплуатации, оставление активов в Orchard считается безопасным. Перевод активов также возможен, но сопряжен с различными рисками, такими как потеря конфиденциальности.

QМогу ли я самостоятельно проверить, что общее предложение ZEC не было увеличено?

AНа данный момент обычные пользователи не могут самостоятельно проверить общее предложение ZEC из-за существующей уязвимости. Однако предстоящее обновление сети Ironwood решит эту проблему, навсегда закрыв пул Orchard и восстановив возможность публичной проверки общего предложения.

QКак команда Zcash убедилась, что в проекте больше нет уязвимостей для подделки монет?

AShielded Labs совместно с другими командами провела тщательную проверку кода Zcash, используя как экспертов, так и передовые инструменты, включая ИИ-модель Mythos от Anthropic. На данный момент других уязвимостей для подделки монет не обнаружено. Дополнительные проверки с партнерами, такими как Tachyon, также проводятся для усиления безопасности.

QКаковы основные выводы статьи об уязвимости Orchard?

AОсновные выводы: вероятность эксплуатации уязвимости низка; законные активы в Orchard, вероятно, в безопасности; пользователи пока не могут самостоятельно проверить общее предложение ZEC, но обновление Ironwood восстановит эту возможность; после тщательных проверок считается, что других уязвимостей для подделки монет не существует.

Похожее

Китайские высокотехнологичные отрасли массово пересекают "видимую черту"

В последнее время китайские технологические отрасли, такие как искусственный интеллект, робототехника и инновационные фармацевтические препараты, выходят на глобальный рынок и привлекают внимание международных СМИ. Это явление показывает, что накопленные за долгое время промышленные возможности Китая пересекают "видимую черту" — точку, где внутренние достижения становятся заметными и влиятельными на мировой арене. Исторически экспорт Китая эволюционировал от "старой тройки" (одежда, мебель, бытовая техника) к "новой тройке" (электромобили, литиевые батареи, фотоэлектрическая продукция), а теперь к "новейшей тройке". Отрасли, преодолевающие эту черту, обычно демонстрируют значительные масштабы, конкурентные преимущества, ускоренный рост и способность развивать целые цепочки поставок. Ключевым фактором этого ускоренного прогресса является переход от просто "полной" промышленной системы к "плотной", где различные отрасли тесно взаимосвязаны, обмениваются технологиями, талантами и инфраструктурой. Это создает основу для быстрого появления новых инновационных секторов. Например, возможности, накопленные в производстве электромобилей, переносятся в робототехнику, а развитие искусственного интеллекта опирается на достижения в области чипов и вычислительных систем. Этот сдвиг означает, что конкурентное преимущество Китая больше не сводится только к производству, а распространяется на создание целых систем знаний, стандартов и экосистем. Такие системы, основанные на открытости и сотрудничестве (например, через открытые исходные коды и API), позволяют создавать более широкие и устойчивые технологические платформы. Преодоление "видимой черты" — это начало рыночной проверки. Последовательный выход новых отраслей Китая на мировую арену свидетельствует о формировании у страны способности постоянно генерировать новые инновационные промышленные направления.

marsbit25 мин. назад

Китайские высокотехнологичные отрасли массово пересекают "видимую черту"

marsbit25 мин. назад

Forbes: 7 миллионов биткоинов подвержены риску квантовых вычислений — нужно ли BTC менять «замок»?

Форбс: 7 миллионов биткойнов под угрозой квантовых вычислений – нужна ли BTC новая «защита»? Квантовые компьютеры потенциально могут взломать криптографию, защищающую биткойны на миллиарды долларов. По оценкам Galaxy Digital и Glassnode, около 7 млн BTC (примерно 30% предложения) находятся в адресах с публичными ключами, уже раскрытыми в блокчейне. Риск реален, но текущие квантовые машины ещё не способны осуществить взлом. Исследования Google показывают, что необходимые для этого мощности (менее 1 млн кубитов) могут появиться в обозримом будущем. В ответ сообщество ищет решения. Предлагаются два основных подхода BIP: BIP-360 (новый тип квантоустойчивых адресов) и более спорный BIP-361 (поэтапное «замораживание» неизрасходованных монет старого типа, включая возможные монеты Сатоши). На этом фоне появляются стартапы, такие как American Fortress, которые заявляют о решении, не требующем миграции адресов, но их заявления пока не подкреплены публичными исследованиями или аудитом. Компания также продвигает слой приватности с выборочной идентификацией для соответствия регуляторным требованиям. Гонка за защиту биткойна от квантовой угрозы идёт полным ходом, но ни одно решение пока не стало общепринятым стандартом. Вопрос стоит не только о технологическом обновлении, но и о будущей устойчивости сети в долгосрочной перспективе.

marsbit31 мин. назад

Forbes: 7 миллионов биткоинов подвержены риску квантовых вычислений — нужно ли BTC менять «замок»?

marsbit31 мин. назад

10 млрд долларов на выкуп не смогли остановить падение HYPE: ключевые участники и Multicoin тайно продают монеты?

Согласно анализу данных, с декабря 2025 года по конец июля 2026 года, примерно 4.93 миллиона токенов HYPE (0.493% от общего предложения) были распределены между членами команды. Из них 1.19 миллиона были проданы на открытом рынке на сумму около 32.5 миллионов долларов США, а 3.14 миллиона переведены на внебиржевые (OTC) площадки. За тот же период Assistance Fund проекта выкупил примерно 9.8 миллионов токенов HYPE, потратив около 364 миллионов долларов, что более чем в два раза превышает объем продаж командой. Совокупный объем выкупа фонда превысил 1.02 миллиарда долларов. Несмотря на эти масштабные выкупы, цена HYPE упала примерно на 30% с исторического максимума в 76 долларов в середине июня 2026 года до примерно 52.4 доллара. Это снижение связано не только с ограниченными продажами команды, но и с другими факторами, включая уменьшение объема торгов на протоколе, что замедляет выкуп, а также с действиями крупных инвесторов. Такие фонды, как Multicoin Capital и a16z, выводили значительные объемы токенов из стейкинга и фиксировали прибыль. Кроме того, с начала июля 2026 года биржевые ETF на HYPE столкнулись с устойчивым оттоком средств после периода значительного притока в мае-июне.

marsbit49 мин. назад

10 млрд долларов на выкуп не смогли остановить падение HYPE: ключевые участники и Multicoin тайно продают монеты?

marsbit49 мин. назад

WEEX API Fast Connect: Сделайте каждого нового пользователя активным трейдером менее чем за 10 секунд

WEEX представляет API Fast Connect — систему авторизации OAuth в один клик, которая позволяет пользователям подключить свой аккаунт WEEX к партнерским платформам без необходимости ручного создания или управления API-ключами. Решение разработано специально для партнеров программы WEEX Broker и заменяет технически сложный процесс подключения на мгновенную авторизацию, что ускоряет конверсию и повышает долгосрочную удержанность пользователей. Ключевые преимущества: - **Беспрепятственная конверсия:** Пользователи переходят от регистрации к реальной торговле менее чем за 10 секунд. - **Автогенерация ключей:** API-ключи создаются автоматически на стороне сервера, исключая ошибки ручного ввода. - **Повышенная безопасность:** Ключи передаются по зашифрованному каналу и никогда не отображаются пользователю. - **Снижение оттока:** Упрощённый процесс подключения уменьшает количество пользователей, теряемых на этапе настройки API. Как это работает: 1. Пользователь нажимает «Войти через WEEX» на партнерской платформе. 2. Происходит перенаправление на официальную страницу авторизации WEEX. 3. Пользователь подтверждает разрешения (по умолчанию доступно чтение и торговля). 4. Система автоматически генерирует и привязывает API-ключ к платформе через защищённое соединение. Решение предназначено для AI-сигнальных платформ, копи-трейдинга, торговых ботов и других сервисов, где ручная настройка API создаёт барьер для пользователей. API Fast Connect является частью экосистемы WEEX Broker, которая также включает институциональную ликвидность, комиссионные программы до 70% и полный доступ к API. WEEX — глобальная криптобиржа с более чем 6,2 млн пользователей, предлагающая свыше 1200 спотовых пар и фьючерсы с плечом до 400x.

TheNewsCrypto55 мин. назад

WEEX API Fast Connect: Сделайте каждого нового пользователя активным трейдером менее чем за 10 секунд

TheNewsCrypto55 мин. назад

Выпуск XRP Ledger v3.3.0 делает акцент на пяти поправках к протоколу

Предстоящий релиз xrpld v3.3.0 для XRP Ledger (XRPL) включает пять ключевых поправок (амендментов), направленных на расширение функциональности для токенизированных активов, управления комиссиями, разрешений и пакетной обработки. Среди нововведений: Конфиденциальные и Динамические Многоцелевые Токены (MPT), Пакетные операции, Делегирование разрешений, а также механизм Спонсируемых комиссий и резервов. Важно отметить, что эти функции не станут активными автоматически сразу после релиза. Для их активации на сети XRPL потребуется согласие 80% валидаторов, что является стандартным процессом для внедрения любых изменений в протоколе. Этот пакет обновлений в первую очередь нацелен на улучшение инфраструктуры для институциональных сценариев использования, таких как выпуск активов банками и платежными компаниями. Например, спонсируемые комиссии могут упростить взаимодействие пользователей, избавив их от необходимости самостоятельно держать нативные токены XRP для оплаты сетевых сборов. Улучшения MPT предоставят эмитентам больше гибкости в управлении активами, включая конфиденциальность и правила передачи. Пакетная обработка и делегирование разрешений повысят операционную эффективность приложений. Таким образом, релиз v3.3.0 задает дорожную карту для развития XRPL в сторону более сложных финансовых инструментов и улучшения пользовательского опыта, однако практическая реализация этих возможностей зависит от поддержки валидаторов и последующего внедрения разработчиками.

bitcoinist1 ч. назад

Выпуск XRP Ledger v3.3.0 делает акцент на пяти поправках к протоколу

bitcoinist1 ч. назад

Торговля

Спот

Популярные статьи

Как купить ZEC

Добро пожаловать на HTX.com! Мы сделали приобретение Zcash (ZEC) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Zcash (ZEC).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Zcash (ZEC)После приобретения вами Zcash (ZEC) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Zcash (ZEC)С легкостью торгуйте Zcash (ZEC) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

773 просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить ZEC

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ZEC (ZEC) представлены ниже.

活动图片