Соучредитель ZEC отвечает на уязвимость Orchard: следов кражи пока нет, пул Orchard будет заморожен

Foresight NewsОпубликовано 2026-06-15Обновлено 2026-06-15

Введение

Соучредитель ZEC прокомментировал уязвимость Orchard: следов кражи пока нет, пул Orchard будет заморожен. В Zcash был обнаружен уязвимость в модуле Orchard, вызывающая вопросы о возможном неавторизованном создании монет и безопасности средств пользователей. Ключевые моменты: 1. **Использовалась ли уязвимость?** Пока нет доказательств эксплуатации. Уязвимость, требующая глубоких знаний кода, была обнаружена внутренней проверкой Shielded Labs. Команда оперативно приняла меры, а типичные для хакеров действия по обналичиванию оставили бы следы. 2. **Можно ли вывести законные средства из Orchard?** Да, если уязвимость не использовалась. В противном случае (маловероятный сценарий) вывод может быть ограничен первоначальным объемом законных депозитов. Пользователям рекомендуется либо оставить средства в Orchard (риски считаются низкими), либо перевести их, осознавая последствия для приватности (открытые адреса, пул Sapling). 3. **Могут ли пользователи проверить общее предложение ZEC?** В настоящее время — нет. Предстоящее обновление сети Ironwood решит эту проблему, навсегда закрыв пул Orchard для новых транзакций и гарантируя, что вывод не превысит сумму законных депозитов, что позволит любому узлу проверить целостность предложения. 4. **Существуют ли другие подобные уязвимости?** По результатам всесторонней проверки кодом Zcash, проведенной Shielded Labs и другими командами с использованием современных инструментов и ИИ, других уязвимостей для создания монет не обнаружено. *...


Авторы: Zooko Wilcox, Jason McGee

Перевод: Luffy, Foresight News


Недавно в модуле Orchard протокола Zcash была обнаружена уязвимость безопасности. Всех волнуют два основных вопроса: не изменилось ли общее количество токенов Zcash? Безопасны ли средства пользователей?


В текущих дискуссиях смешиваются несколько разных тем, и многим трудно понять реальное влияние этой уязвимости на обычных пользователей. В этой статье мы рассмотрим эти вопросы и подробно объясним их суть.


Уязвимость в Orchard поднимает четыре ключевых вопроса:


  1. Была ли уязвимость уже использована хакерами?
  2. Могут ли пользователи вернуть свои законные активы, размещенные в Orchard?
  3. Могут ли пользователи самостоятельно проверить, что общее количество токенов Zcash не было искусственно увеличено?
  4. Как убедиться, что в проекте нет других подобных уязвимостей для подделки токенов?


Была ли уязвимость уже использована?


Однозначного ответа пока нет. В целом, вероятность того, что уязвимость была злонамеренно использована ранее, представляется низкой, но мы не можем исключить этого на 100%. Основываемся на трёх моментах:


  • На протяжении многих лет множество ведущих мировых экспертов в области криптографии и специалистов по безопасности изучали код Zcash, и эта уязвимость так и не была обнаружена. Данную уязвимость активно выявил Тейлор Хорнби из Shielded Labs в ходе целенаправленного поиска, а не случайно. Он использовал технологии ИИ для проверки безопасности и собственные инструменты, специально разработанные для поиска таких скрытых дефектов. Порог использования такой уязвимости высок, и непрофессионалу, не знакомому с кодом Zcash, будет сложно её найти и эксплуатировать.
  • После раскрытия уязвимости команда разработчиков Zcash совместно с крупными пулами немедленно временно заморозила пул средств Orchard и выпустила патч, значительно сократив окно для атаки хакеров.
  • Большинство атак в сфере криптовалют совершаются с целью быстрой прибыли, и как только уязвимость становится публичной, хакеры обычно сразу же обналичивают средства. Чтобы получить прибыль, используя эту уязвимость, хакерам нужно будет вывести поддельные ZEC из пула Orchard и обменять их на другие активы. Такие операции обычно оставляют следы. Если бы уязвимость уже использовалась, к настоящему времени должны были бы появиться доказательства. Оглядываясь на историю индустрии, хакеры в основном действуют по принципу «получил — быстро ушел» и не скрываются намеренно месяцы или даже годы.


Можно ли вернуть законные активы из Orchard?


Мы считаем, что да, при условии, что уязвимость никогда не использовалась. Если это предположение верно, все законные активы пользователей, хранящиеся в Orchard, можно будет успешно вывести.



И наоборот, если хакеры уже использовали уязвимость для создания поддельных токенов и перевели их в пул, существующие каналы вывода будут ограничивать общую сумму вывода. Лимит на вывод будет равен первоначальному количеству законно внесенных токенов. В этом случае, если поддельные токены будут выведены первыми, часть законных активов пользователей может не быть возвращена в полном объеме.



Мы считаем, что вероятность возникновения такого экстремального сценария невелика. Если у вас все еще есть опасения, вы можете вывести активы из пула Orchard, но перед этим важно понимать потенциальные риски разных способов вывода:


  • Перевод на прозрачный адрес (t-адрес): сумма и время перевода станут полностью публичными, а активы будут открыто связаны с этим адресом, полностью утратив конфиденциальность.
  • Перевод в приватный пул Sapling: сумма и время транзакции по-прежнему будут записаны, но активы не будут привязаны к конкретному адресу или истории транзакций, что обеспечивает лучшую конфиденциальность, чем прозрачный адрес. Важно отметить, что Sapling полагается на церемонию доверенной настройки, завершенную в 2018 году, что само по себе представляет дополнительный риск безопасности.
  • Кошельки: из основных некастодиальных кошельков на данный момент только YWallet и Zkool поддерживают пул Sapling.
  • Другие кошельки или кастодиальные платформы: также возможны различные непредвиденные проблемы, такие как ошибки оператора, сбои в программном обеспечении, меры контроля рисков платформы и т.д.


В целом, эти риски находятся в пределах управляемого. Учитывая вывод о том, что «уязвимость, скорее всего, не использовалась», оставлять активы в исходном приватном кошельке — это безопасный выбор. Если вы уверены в безопасности операции, вывод активов также возможен. Каждый может решить самостоятельно, исходя из своих обстоятельств.


Могут ли пользователи самостоятельно проверить, что общее количество Zcash не было увеличено?


На данный момент — нет. Из-за существования этой уязвимости обычные пользователи не могут независимо проверить, не было ли увеличено общее количество токенов в приватных пулах.



Однако планируемое обновление сети Ironwood решит эту проблему. Логика следующая:



Это обновление полностью закроет пул Orchard: новые активы нельзя будет вносить, а токены внутри пула нельзя будет перемещать. Все активы можно будет вывести только через существующие каналы. А сумма вывода через эти каналы строго равна количеству токенов, которые были законно внесены изначально, что предотвратит превышение лимита на выходе.


После завершения обновления любой, кто запустит узел, сможет проверить соответствие общего объема токенов. Даже если поддельные токены действительно существовали ранее, они больше не смогут циркулировать внутри пула Orchard, увеличивая общий объем эмиссии. Пользователям не нужно будет гадать о действиях хакеров или других пользователей — сам протокол гарантирует, что сверхэмиссия невозможна.


Это крайне важно. Долгосрочная надежность Zcash основана на возможности пользователей самостоятельно проверять общее количество токенов. Обновление Ironwood вернет пользователям эту способность.


Как убедиться, что в проекте нет других уязвимостей для подделки токенов?


На данном этапе нельзя дать абсолютного ответа, но у нас есть основания полагать, что подобных уязвимостей больше нет.


Shielded Labs совместно с несколькими командами провела комплексную проверку протокола Zcash, сосредоточившись на поиске уязвимостей, связанных с подделкой токенов. В процессе проверки команда также использовала для помощи в обнаружении еще не выпущенную публично модель искусственного интеллекта Mythos от компании Anthropic. Впоследствии мы опубликуем статью с подробным описанием процесса и результатов этой проверки.


На сегодняшний день команда не обнаружила новых уязвимостей для подделки. Эта проверка объединила опытных технических специалистов, профессиональные команды безопасности и передовые инструменты анализа на основе ИИ, что усиливает нашу уверенность в том, что на данный момент нет других неизвестных критических уязвимостей того же типа.


В то же время мы сотрудничаем с такими партнерами, как проект Tachyon, для проведения дополнительных проверок с целью дальнейшего усиления защиты. О соответствующих достижениях также будет сообщено позже.


Резюме


Уязвимость в Orchard поднимает четыре ключевых вопроса: была ли она использована, можно ли вернуть законные активы, можно ли проверить общее количество токенов и существуют ли другие уязвимости для подделки.


Основываясь на результатах текущих проверок, мы считаем, что вероятность использования уязвимости ранее низка, поэтому средства пользователей в безопасности, а общее количество токенов в настоящее время также остается нормальным. После многократных проверок несколькими независимыми командами мы также все больше убеждаемся в том, что в проекте пока нет других неизвестных уязвимостей для подделки.


Но есть один момент, которого нельзя избежать: на данный момент пользователи еще не могут самостоятельно проверить общее количество токенов. Предстоящее обновление сети полностью решит эту проблему. После обновления пул Orchard будет навсегда закрыт, и пользователи смогут независимо проверять общее количество токенов, не пытаясь угадать, происходила ли подделка.

Трендовые криптовалюты

Связанные с этим вопросы

QБыла ли уже использована уязвимость в модуле Orchard сети Zcash?

AНа данный момент нет доказательств того, что уязвимость была использована. Вероятность эксплуатации считается низкой, так как уязвимость была обнаружена в ходе проактивного аудита, окно для атаки было быстро сокращено после публикации, и в истории криптовалют хакеры обычно стремятся быстро извлечь прибыль, что оставило бы следы.

QМогу ли я вернуть свои законные активы из пула Orchard?

AЕсли уязвимость никогда не использовалась, все законные активы в пуле Orchard можно безопасно вывести. Если же уязвимость была использована, существует риск, что не все пользователи смогут вернуть свои средства. Однако, основываясь на текущей оценке низкой вероятности эксплуатации, оставление активов в Orchard считается безопасным. Перевод активов также возможен, но сопряжен с различными рисками, такими как потеря конфиденциальности.

QМогу ли я самостоятельно проверить, что общее предложение ZEC не было увеличено?

AНа данный момент обычные пользователи не могут самостоятельно проверить общее предложение ZEC из-за существующей уязвимости. Однако предстоящее обновление сети Ironwood решит эту проблему, навсегда закрыв пул Orchard и восстановив возможность публичной проверки общего предложения.

QКак команда Zcash убедилась, что в проекте больше нет уязвимостей для подделки монет?

AShielded Labs совместно с другими командами провела тщательную проверку кода Zcash, используя как экспертов, так и передовые инструменты, включая ИИ-модель Mythos от Anthropic. На данный момент других уязвимостей для подделки монет не обнаружено. Дополнительные проверки с партнерами, такими как Tachyon, также проводятся для усиления безопасности.

QКаковы основные выводы статьи об уязвимости Orchard?

AОсновные выводы: вероятность эксплуатации уязвимости низка; законные активы в Orchard, вероятно, в безопасности; пользователи пока не могут самостоятельно проверить общее предложение ZEC, но обновление Ironwood восстановит эту возможность; после тщательных проверок считается, что других уязвимостей для подделки монет не существует.

Похожее

Крипто-казначейская компания ZeroStack предупреждает о риске выживания на фоне убытков в $82,5 млн

Компания ZeroStack, занимающаяся управлением крипто-активами и котирующаяся на Nasdaq, предупредила о наличии серьезных сомнений в своей способности продолжать деятельность в течение следующего года. Это представляет собой разворот по сравнению с ее оптимистичной оценкой тремя месяцами ранее. В отчете по форме 10-Q за второй квартал 2026 года, поданном в SEC, указано, что по состоянию на 30 июня у компании осталось лишь $2,6 млн наличных средств, отрицательный оборотный капитал в $600 тыс. и накопленный дефицит в $339,1 млн. Основной удар пришелся на убыток от переоценки цифровых активов в размере $82,5 млн и чистый убыток в $61,3 млн за первое полугодие. Ключевой проблемой являются токены 0G (Zero Gravity). Их балансовая стоимость на дату отчета составила лишь $15,2 млн против первоначальной стоимости приобретения в $163,3 млн, что означает обесценивание примерно на 91%. Компания зависит от доходов от стейкинга и продажи этих токенов для финансирования операций, что делает ее жизнеспособность крайне уязвимой к цене и ликвидности 0G. Несмотря на то, что руководство заявляет о планах покрывать операционные расходы за счет имеющихся средств и доходов от стейкинга, оно признает, что этих мер может быть недостаточно для устранения сомнений в продолжении деятельности компании. ZeroStack ранее была известна как Flora Growth, компания в сфере каннабиса, и провела ребрендинг в сентябре 2025 года после анонсирования масштабной стратегии по созданию казначейства в токенах 0G.

cointelegraph26 мин. назад

Крипто-казначейская компания ZeroStack предупреждает о риске выживания на фоне убытков в $82,5 млн

cointelegraph26 мин. назад

XRP Ledger v3.2.1. Исправление нацелено на проблему переполнения манифестов валидаторов

Операторам XRP Ledger рекомендовано обновить программное обеспечение до версии xrpld v3.2.1. Этот выпуск содержит исправление для уязвимости, связанной с «флудом» манифестов валидаторов, что вызывало повышенное потребление памяти и пропускной способности сети на затронутых узлах. Проблема, обнаруженная 31 июля 2026 года, не нарушала консенсус в сети и не останавливала обработку транзакций, но создавала избыточную нагрузку на ресурсы отдельных нод, потенциально влияя на их производительность и надежность. Манифесты валидаторов используются для управления ключами и подтверждения идентичности. Уязвимость позволяла злоумышленникам перегружать ноды избыточными данными. Разработчики подчеркивают, что инцидент не является сбоем консенсуса XRPL, а относится к категории проблем стабильности и оптимизации ресурсов. Тем не менее, операторам настоятельно рекомендуется как можно скорее установить обновление и выполнить двойной перезапуск нод для полного устранения уязвимости. Этот «горячий патч» (v3.2.1) сосредоточен на безопасности и стабильности, в то время как ожидаемый крупный релиз v3.3.0 будет содержать новые функциональные возможности. Своевременное применение подобных исправлений критически важно для поддержания операционной надежности сети, что является ключевым фактором для ее дальнейшего внедрения институциональными пользователями.

bitcoinist30 мин. назад

XRP Ledger v3.2.1. Исправление нацелено на проблему переполнения манифестов валидаторов

bitcoinist30 мин. назад

Закон CLARITY столкнулся со сроком в Сенате после пропуска в расписании на понедельник

Сенат опубликовал график на понедельник, не включив в него законопроект CLARITY Act, что переносит рассмотрение этого законодательства о криптовалюте в критическую неделю. Внимание сместилось с политических дебатов на процедурные аспекты, поскольку сторонники закона пытаются успеть до августовских каникул Конгресса. В опубликованном расписании на понедельник запланировано только голосование по процедурному вопросу по резолюции о непрерывном финансировании. В календаре прекращения прений также нет записей, связанных с CLARITY Act. Это означает, что у сторонников законопроекта пока нет официально назначенного законодательного процесса для его продвижения. Ближайшая судьба законопроекта зависит от процедурных шагов в Сенате. Для подачи петиции о прекращении прений требуется не менее 16 подписей. Если руководство Сената подаст такую петицию к среде, голосование по ней может состояться в пятницу. Однако даже успешное голосование о прекращении прений лишь закрывает дебаты по вопросу о переходе к рассмотрению законопроекта, но не является голосованием по его существу. После этого могут последовать ещё 30 часов дебатов. Несмотря на процедурные сложности, переговоры между республиканцами и демократами по CLARITY Act продолжаются. Семь демократов-участников переговоров сообщают, что новый проект закона всё ещё не отвечает их требованиям. Сенатор Элизабет Уоррен выступает против новой версии из-за определённых положений. Сообщается, что лидер большинства Джон Тьюн пойдёт на процедурное голосование только при наличии достаточной поддержки со стороны демократов до августовского перерыва.

TheNewsCrypto31 мин. назад

Закон CLARITY столкнулся со сроком в Сенате после пропуска в расписании на понедельник

TheNewsCrypto31 мин. назад

Краткосрочная коррекция Bitcoin продолжается, HYPE приближается к ключевой уровню поддержки | Экспертный анализ

Вот краткое изложение статьи на русском языке: Биткоин продолжает краткосрочную коррекцию, приближаясь к ключевой зоне поддержки 60,900–61,500 USD. На дневном графике завершается b-волна коррекции, начавшейся с максимума 66,955 USD. Если поддержка устоит и цена закрепится выше 63,600 USD, возможен разворот и начало c-волны роста с целью до 67,300 USD. Ключевой уровень — 57,820 USD, его пробой отменит бычий сценарий. HYPE находится на завершающей стадии дневной C-волны снижения в зоне критической поддержки 50–52 USD, где наблюдаются признаки перепроданности. Ожидается техническая коррекция (D-волна) при условии удержания этой зоны. Основное сопротивление находится на уровне 58.5–60 USD. В статье также представлен детальный разбор структуры рынка, ключевые уровни поддержки/сопротивления для BTC и HYPE, а также конкретные торговые стратегии для среднесрочных и краткосрочных операций. Приводятся результаты проверки прошлых прогнозов и пример успешной короткой сделки по BTC с доходностью 2.58%. *Важно: Все представленные мнения и стратегии являются техническим анализом и не являются инвестиционной рекомендацией. Рынки волатильны, необходима осторожность.*

Odaily星球日报39 мин. назад

Краткосрочная коррекция Bitcoin продолжается, HYPE приближается к ключевой уровню поддержки | Экспертный анализ

Odaily星球日报39 мин. назад

Атака на Coldcard обостряется: Четвертая волна превысила $90 миллионов в кражах биткоинов

Инцидент с аппаратным кошельком Coldcard перерос в одну из самых масштабных атак в истории Bitcoin. Из-за уязвимости в прошивке устройств Coldcard Mk3 (версии v4.0.1–v5.0.3) сгенерированные сид-фразы имели пониженную энтропию, что делало их предсказуемыми. В результате было похищено около 90 миллионов долларов (более 1367 BTC) с более чем 4500 кошельков. Четвёртая волна атак всё ещё активна: за 2,5 часа в блоках 960,778–960,792 злоумышленники провели 218 транзакций, переместив около 388,92 BTC на новые адреса. Активность по выводу средств в 45 раз превысила обычный уровень. Компания Coinkite, производитель Coldcard, уничтожила все оставшиеся уязвимые устройства и приостановила поставки. Выпущено исправление прошивки, но оно защищает только вновь созданные сид-фразы. Владельцам уязвимых устройств необходимо немедленно сгенерировать новый кошелёк и перевести все средства. Продукты Satscard, Opendime и Tapsigner не затронуты. Этот инцидент подрывает доверие к безопасности аппаратных кошельков, считавшихся одним из самых надёжных решений для холодного хранения Bitcoin.

TheNewsCrypto1 ч. назад

Атака на Coldcard обостряется: Четвертая волна превысила $90 миллионов в кражах биткоинов

TheNewsCrypto1 ч. назад

Торговля

Спот

Популярные статьи

Как купить ZEC

Добро пожаловать на HTX.com! Мы сделали приобретение Zcash (ZEC) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Zcash (ZEC).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Zcash (ZEC)После приобретения вами Zcash (ZEC) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Zcash (ZEC)С легкостью торгуйте Zcash (ZEC) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

773 просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить ZEC

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ZEC (ZEC) представлены ниже.

活动图片