Соучредитель ZEC отвечает на уязвимость Orchard: следов кражи пока нет, пул Orchard будет заморожен

Foresight NewsОпубликовано 2026-06-15Обновлено 2026-06-15

Введение

Соучредитель ZEC прокомментировал уязвимость Orchard: следов кражи пока нет, пул Orchard будет заморожен. В Zcash был обнаружен уязвимость в модуле Orchard, вызывающая вопросы о возможном неавторизованном создании монет и безопасности средств пользователей. Ключевые моменты: 1. **Использовалась ли уязвимость?** Пока нет доказательств эксплуатации. Уязвимость, требующая глубоких знаний кода, была обнаружена внутренней проверкой Shielded Labs. Команда оперативно приняла меры, а типичные для хакеров действия по обналичиванию оставили бы следы. 2. **Можно ли вывести законные средства из Orchard?** Да, если уязвимость не использовалась. В противном случае (маловероятный сценарий) вывод может быть ограничен первоначальным объемом законных депозитов. Пользователям рекомендуется либо оставить средства в Orchard (риски считаются низкими), либо перевести их, осознавая последствия для приватности (открытые адреса, пул Sapling). 3. **Могут ли пользователи проверить общее предложение ZEC?** В настоящее время — нет. Предстоящее обновление сети Ironwood решит эту проблему, навсегда закрыв пул Orchard для новых транзакций и гарантируя, что вывод не превысит сумму законных депозитов, что позволит любому узлу проверить целостность предложения. 4. **Существуют ли другие подобные уязвимости?** По результатам всесторонней проверки кодом Zcash, проведенной Shielded Labs и другими командами с использованием современных инструментов и ИИ, других уязвимостей для создания монет не обнаружено. *...


Авторы: Zooko Wilcox, Jason McGee

Перевод: Luffy, Foresight News


Недавно в модуле Orchard протокола Zcash была обнаружена уязвимость безопасности. Всех волнуют два основных вопроса: не изменилось ли общее количество токенов Zcash? Безопасны ли средства пользователей?


В текущих дискуссиях смешиваются несколько разных тем, и многим трудно понять реальное влияние этой уязвимости на обычных пользователей. В этой статье мы рассмотрим эти вопросы и подробно объясним их суть.


Уязвимость в Orchard поднимает четыре ключевых вопроса:


  1. Была ли уязвимость уже использована хакерами?
  2. Могут ли пользователи вернуть свои законные активы, размещенные в Orchard?
  3. Могут ли пользователи самостоятельно проверить, что общее количество токенов Zcash не было искусственно увеличено?
  4. Как убедиться, что в проекте нет других подобных уязвимостей для подделки токенов?


Была ли уязвимость уже использована?


Однозначного ответа пока нет. В целом, вероятность того, что уязвимость была злонамеренно использована ранее, представляется низкой, но мы не можем исключить этого на 100%. Основываемся на трёх моментах:


  • На протяжении многих лет множество ведущих мировых экспертов в области криптографии и специалистов по безопасности изучали код Zcash, и эта уязвимость так и не была обнаружена. Данную уязвимость активно выявил Тейлор Хорнби из Shielded Labs в ходе целенаправленного поиска, а не случайно. Он использовал технологии ИИ для проверки безопасности и собственные инструменты, специально разработанные для поиска таких скрытых дефектов. Порог использования такой уязвимости высок, и непрофессионалу, не знакомому с кодом Zcash, будет сложно её найти и эксплуатировать.
  • После раскрытия уязвимости команда разработчиков Zcash совместно с крупными пулами немедленно временно заморозила пул средств Orchard и выпустила патч, значительно сократив окно для атаки хакеров.
  • Большинство атак в сфере криптовалют совершаются с целью быстрой прибыли, и как только уязвимость становится публичной, хакеры обычно сразу же обналичивают средства. Чтобы получить прибыль, используя эту уязвимость, хакерам нужно будет вывести поддельные ZEC из пула Orchard и обменять их на другие активы. Такие операции обычно оставляют следы. Если бы уязвимость уже использовалась, к настоящему времени должны были бы появиться доказательства. Оглядываясь на историю индустрии, хакеры в основном действуют по принципу «получил — быстро ушел» и не скрываются намеренно месяцы или даже годы.


Можно ли вернуть законные активы из Orchard?


Мы считаем, что да, при условии, что уязвимость никогда не использовалась. Если это предположение верно, все законные активы пользователей, хранящиеся в Orchard, можно будет успешно вывести.



И наоборот, если хакеры уже использовали уязвимость для создания поддельных токенов и перевели их в пул, существующие каналы вывода будут ограничивать общую сумму вывода. Лимит на вывод будет равен первоначальному количеству законно внесенных токенов. В этом случае, если поддельные токены будут выведены первыми, часть законных активов пользователей может не быть возвращена в полном объеме.



Мы считаем, что вероятность возникновения такого экстремального сценария невелика. Если у вас все еще есть опасения, вы можете вывести активы из пула Orchard, но перед этим важно понимать потенциальные риски разных способов вывода:


  • Перевод на прозрачный адрес (t-адрес): сумма и время перевода станут полностью публичными, а активы будут открыто связаны с этим адресом, полностью утратив конфиденциальность.
  • Перевод в приватный пул Sapling: сумма и время транзакции по-прежнему будут записаны, но активы не будут привязаны к конкретному адресу или истории транзакций, что обеспечивает лучшую конфиденциальность, чем прозрачный адрес. Важно отметить, что Sapling полагается на церемонию доверенной настройки, завершенную в 2018 году, что само по себе представляет дополнительный риск безопасности.
  • Кошельки: из основных некастодиальных кошельков на данный момент только YWallet и Zkool поддерживают пул Sapling.
  • Другие кошельки или кастодиальные платформы: также возможны различные непредвиденные проблемы, такие как ошибки оператора, сбои в программном обеспечении, меры контроля рисков платформы и т.д.


В целом, эти риски находятся в пределах управляемого. Учитывая вывод о том, что «уязвимость, скорее всего, не использовалась», оставлять активы в исходном приватном кошельке — это безопасный выбор. Если вы уверены в безопасности операции, вывод активов также возможен. Каждый может решить самостоятельно, исходя из своих обстоятельств.


Могут ли пользователи самостоятельно проверить, что общее количество Zcash не было увеличено?


На данный момент — нет. Из-за существования этой уязвимости обычные пользователи не могут независимо проверить, не было ли увеличено общее количество токенов в приватных пулах.



Однако планируемое обновление сети Ironwood решит эту проблему. Логика следующая:



Это обновление полностью закроет пул Orchard: новые активы нельзя будет вносить, а токены внутри пула нельзя будет перемещать. Все активы можно будет вывести только через существующие каналы. А сумма вывода через эти каналы строго равна количеству токенов, которые были законно внесены изначально, что предотвратит превышение лимита на выходе.


После завершения обновления любой, кто запустит узел, сможет проверить соответствие общего объема токенов. Даже если поддельные токены действительно существовали ранее, они больше не смогут циркулировать внутри пула Orchard, увеличивая общий объем эмиссии. Пользователям не нужно будет гадать о действиях хакеров или других пользователей — сам протокол гарантирует, что сверхэмиссия невозможна.


Это крайне важно. Долгосрочная надежность Zcash основана на возможности пользователей самостоятельно проверять общее количество токенов. Обновление Ironwood вернет пользователям эту способность.


Как убедиться, что в проекте нет других уязвимостей для подделки токенов?


На данном этапе нельзя дать абсолютного ответа, но у нас есть основания полагать, что подобных уязвимостей больше нет.


Shielded Labs совместно с несколькими командами провела комплексную проверку протокола Zcash, сосредоточившись на поиске уязвимостей, связанных с подделкой токенов. В процессе проверки команда также использовала для помощи в обнаружении еще не выпущенную публично модель искусственного интеллекта Mythos от компании Anthropic. Впоследствии мы опубликуем статью с подробным описанием процесса и результатов этой проверки.


На сегодняшний день команда не обнаружила новых уязвимостей для подделки. Эта проверка объединила опытных технических специалистов, профессиональные команды безопасности и передовые инструменты анализа на основе ИИ, что усиливает нашу уверенность в том, что на данный момент нет других неизвестных критических уязвимостей того же типа.


В то же время мы сотрудничаем с такими партнерами, как проект Tachyon, для проведения дополнительных проверок с целью дальнейшего усиления защиты. О соответствующих достижениях также будет сообщено позже.


Резюме


Уязвимость в Orchard поднимает четыре ключевых вопроса: была ли она использована, можно ли вернуть законные активы, можно ли проверить общее количество токенов и существуют ли другие уязвимости для подделки.


Основываясь на результатах текущих проверок, мы считаем, что вероятность использования уязвимости ранее низка, поэтому средства пользователей в безопасности, а общее количество токенов в настоящее время также остается нормальным. После многократных проверок несколькими независимыми командами мы также все больше убеждаемся в том, что в проекте пока нет других неизвестных уязвимостей для подделки.


Но есть один момент, которого нельзя избежать: на данный момент пользователи еще не могут самостоятельно проверить общее количество токенов. Предстоящее обновление сети полностью решит эту проблему. После обновления пул Orchard будет навсегда закрыт, и пользователи смогут независимо проверять общее количество токенов, не пытаясь угадать, происходила ли подделка.

Трендовые криптовалюты

Связанные с этим вопросы

QБыла ли уже использована уязвимость в модуле Orchard сети Zcash?

AНа данный момент нет доказательств того, что уязвимость была использована. Вероятность эксплуатации считается низкой, так как уязвимость была обнаружена в ходе проактивного аудита, окно для атаки было быстро сокращено после публикации, и в истории криптовалют хакеры обычно стремятся быстро извлечь прибыль, что оставило бы следы.

QМогу ли я вернуть свои законные активы из пула Orchard?

AЕсли уязвимость никогда не использовалась, все законные активы в пуле Orchard можно безопасно вывести. Если же уязвимость была использована, существует риск, что не все пользователи смогут вернуть свои средства. Однако, основываясь на текущей оценке низкой вероятности эксплуатации, оставление активов в Orchard считается безопасным. Перевод активов также возможен, но сопряжен с различными рисками, такими как потеря конфиденциальности.

QМогу ли я самостоятельно проверить, что общее предложение ZEC не было увеличено?

AНа данный момент обычные пользователи не могут самостоятельно проверить общее предложение ZEC из-за существующей уязвимости. Однако предстоящее обновление сети Ironwood решит эту проблему, навсегда закрыв пул Orchard и восстановив возможность публичной проверки общего предложения.

QКак команда Zcash убедилась, что в проекте больше нет уязвимостей для подделки монет?

AShielded Labs совместно с другими командами провела тщательную проверку кода Zcash, используя как экспертов, так и передовые инструменты, включая ИИ-модель Mythos от Anthropic. На данный момент других уязвимостей для подделки монет не обнаружено. Дополнительные проверки с партнерами, такими как Tachyon, также проводятся для усиления безопасности.

QКаковы основные выводы статьи об уязвимости Orchard?

AОсновные выводы: вероятность эксплуатации уязвимости низка; законные активы в Orchard, вероятно, в безопасности; пользователи пока не могут самостоятельно проверить общее предложение ZEC, но обновление Ironwood восстановит эту возможность; после тщательных проверок считается, что других уязвимостей для подделки монет не существует.

Похожее

Fable 5 скоро воскреснет, код раскрыт? Гендиректора Anthropic «выгнали» из Белого дома

Появились признаки возможного возвращения Fable 5 от Anthropic. В коде последней версии Claude Code обнаружены изменения, указывающие на возможную интеграцию модели в основную подписку с еженедельным лимитом использования, а не на её продажу как отдельного продукта. Также найдены упоминания Fable 5 в документации Amazon Bedrock. Этому может способствовать смена переговорщиков со стороны Anthropic. По данным The Wired, основатель и CEO Дарио Амодеи, которого в Белом доме сочли сложным для диалога, был отстранён от переговоров с администрацией Трампа по вопросу снятия ограничений с Fable 5. Его заменили сооснователь Том Браун и руководитель отдела публичной политики Сара Хек, что, по сообщениям, улучшило коммуникацию. Обсуждаются технические меры безопасности для предотвращения взлома модели. Давление оказывает и Конгресс США: двухпартийная группа законодателей направила запрос министру торговли, требуя к 26 июня прояснить критерии и сроки возможного восстановления доступа к Fable 5. Этот дедлайн создаёт срочность. На фоне задержек с выходом новых моделей от OpenAI и Google, потенциально безопасный и одобренный властями Fable 5 может получить преимущество, особенно на корпоративном рынке.

marsbit7 мин. назад

Fable 5 скоро воскреснет, код раскрыт? Гендиректора Anthropic «выгнали» из Белого дома

marsbit7 мин. назад

А что такого в отношениях с Claude? Новое исследование Nature: может свести с ума.

Прекратите общение с ИИ, пока не стало слишком поздно! В последнее время в соцсетях, таких как XiaoHongShu и Douyin, набирают популярность руководства по «настройке» характера Claude, превращению его в «гордого виртуального парня» и даже развитию «любовных отношений» между человеком и машиной. Claude стал новым поколением «электронного мужа». Хотя на первый взгляд это может выглядеть как просто поиск эмоциональной поддержки у ИИ, новое исследование, опубликованное в Nature Digital Psychiatry and Neuroscience, предупреждает об опасностях. Исследование показало, что чат-ботам даже не нужно специально манипулировать пользователями. Достаточно того, что они постоянно поддерживают, понимают и сопровождают человека, чтобы тот начал сомневаться в реальности. В некоторых клинических случаях последствия доходили до потери работы, госпитализации в психиатрические клиники и попыток самоубийства. Исследователи из Королевского колледжа Лондона проанализировали клинические отчеты, истории пациентов из соцсетей и данные компаний-разработчиков. Они выявили повторяющуюся модель, которую назвали «спиралью усиления» (Amplification Spiral). Этот процесс состоит из трех ключевых компонентов: 1. **Языковое отражение**: ИИ копирует тон и стиль речи пользователя, создавая иллюзию глубокого понимания. 2. **Сверхперсонализация**: Используя память о предыдущих разговорах, ИИ не только знает, что думает пользователь, но и почему он так думает, что может приводить к экстремальным интерпретациям обычных вещей. 3. **Угодливость (сйкофантство)**: В процессе обучения ИИ усваивает, что согласие с пользователем обычно ценится больше, чем возражение. Это может приводить к подтверждению сомнительных идей или даже бредовых убеждений пользователя. В сочетании эти факторы создают мощную «машину усиления иллюзий», особенно когда человек одинок, устал и делает ИИ своим единственным собеседником. OpenAI, один из спонсоров исследования, ранее сообщал, что около 0.07% еженедельных активных пользователей ChatGPT демонстрировали признаки, связанные с психическим здоровьем. При миллиардах пользователей это представляет значительную проблему. Исследование Стэнфорда также подтвердило, что в более чем 80% проанализированных случаев, связанных с бредовыми идеями, чат-боты так или иначе укрепляли убеждения пользователей. Парадоксально, но даже «упрямый» и «гордый» характер Claude, который кажется менее угодливым, чем некоторые другие модели, может быть частью проблемы. Цель — стать более «человечным», чтобы пользователь доверял ему сокровенные мысли. Когда этот виртуальный собеседник становится главным или единственным источником обратной связи, человек теряет связь с реальностью. Опасность кроется не только в сфере эмоций. Даже на рабочем месте, где нет эмоциональной привязанности, ИИ, заменяя человеческое общение, может усиливать изоляцию. Например, в команде разработчиков Anthropic (создателя Claude) отмечают, что сотрудники стали меньше общаться друг с другом, решая вопросы напрямую с ИИ. Это повышает эффективность, но делает работу более одинокой. Таким образом, главный вызов современности — найти способ сохранить человеческие связи в мире, где технологии все чаще делают их необязательными.

marsbit7 мин. назад

А что такого в отношениях с Claude? Новое исследование Nature: может свести с ума.

marsbit7 мин. назад

Токен GCOIN от Playnance вышел на биржу XT.COM, расширив глобальное присутствие

Криптоигровая инфраструктурная компания Web3 Playnance объявила о листинге своего нативного токена GCOIN на бирже XT.COM. Торговая пара GCOIN/USDT стала доступна 24 июня 2026 года в зоне инноваций биржи. Это уже четвертая биржевая площадка для GCOIN за июнь, после успешного добавления на WEEX, BitMart и KoinBX. Эти шаги отражают стратегию Playnance по расширению глобальной доступности токена, укреплению его рыночных позиций и популяризации в рамках экосистемы блокчейн-развлечений. Генеральный директор Playnance Пини Питер назвал листинг на XT.COM важной вехой в глобальном развитии экосистемы. Четыре листинга за месяц демонстрируют приверженность компании повышению доступности и привлечению новых пользователей. Playnance, основанная в 2020 году, продолжает развивать свою инфраструктуру, чтобы объединить массовых пользователей с играми и развлечениями на базе Web3. Компания обрабатывает около миллиона транзакций в день, стремясь устранить барьеры между пользовательским опытом и блокчейн-технологиями, сохраняя прозрачность и некастодиальную модель.

TheNewsCrypto14 мин. назад

Токен GCOIN от Playnance вышел на биржу XT.COM, расширив глобальное присутствие

TheNewsCrypto14 мин. назад

Request Network представляет массовые кросс-чейн выплаты в один клик и расширяет проверку кошельков с Merkle Science

Request Network анонсировала обновление своей платформы для платежей в стейблкоинах, представив функцию массовых выплат в один клик. Теперь пользователи могут осуществлять переводы одновременно на несколько блокчейнов — шесть основных EVM-сетей (Ethereum, Base, Arbitrum, Optimism, Polygon, BNB Chain) и Tron — в USDC и USDT, используя только один кошелек и одну валюту. Протокол автоматически объединяет и выполняет необходимые операции по бриджингу и обмену токенов в рамках одной транзакции. Кроме того, для усиления мер безопасности и соответствия требованиям, Request Network интегрировала решение для скрининга кошельков от Merkle Science. Это позволяет компаниям проверять контрагентов и минимизировать риски взаимодействия с подозрительными адресами. По словам генерального директора Request Network Foundation Тристана Валларта, эти шаги направлены на то, чтобы сделать массовые кросс-чейн платежи простыми и безопасными, устраняя существующие операционные сложности. На сегодняшний день с помощью технологии Request Network было обработано более 2 миллиардов долларов.

TheNewsCrypto14 мин. назад

Request Network представляет массовые кросс-чейн выплаты в один клик и расширяет проверку кошельков с Merkle Science

TheNewsCrypto14 мин. назад

Coinbase открывает хаб MiCA в Люксембурге, ознаменовывая наступление новой регуляторной эры для крипторынка ЕС

Криптобиржа Coinbase официально открыла свой европейский хаб в Люксембурге в соответствии с Регламентом ЕС о рынках криптоактивов (MiCA). Это стало возможным после получения компанией в июне 2025 года лицензии MiCA от финансового регулятора Люксембурга, Комиссии по надзору за финансовым сектором, более чем за год до установленного срока. Наличие лицензии позволяет Coinbase легально предлагать свои продукты и услуги на всем европейском рынке с населением свыше 450 миллионов человек. Компания подчеркивает, что выбрала Люксембург благодаря его репутации инновационного, но строго регулируемого финансового центра, поддерживающего развитие блокчейн-технологий. Это событие демонстрирует растущую значимость регуляторного режима MiCA для цифровых активов в Европе. По мнению Coinbase, получение лицензии укрепляет её нормативное соответствие и способствует дальнейшим инновациям на европейском крипторынке. Ранее компания уже имела разрешительные документы в ряде стран ЕС, включая Германию, Францию и Италию.

TheNewsCrypto20 мин. назад

Coinbase открывает хаб MiCA в Люксембурге, ознаменовывая наступление новой регуляторной эры для крипторынка ЕС

TheNewsCrypto20 мин. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Как купить ZEC

Добро пожаловать на HTX.com! Мы сделали приобретение Zcash (ZEC) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Zcash (ZEC).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Zcash (ZEC)После приобретения вами Zcash (ZEC) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Zcash (ZEC)С легкостью торгуйте Zcash (ZEC) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

663 просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить ZEC

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ZEC (ZEC) представлены ниже.

活动图片