Zcash漏洞本可无限铸造未检测到的ZEC

bitcoinist2026-06-05 tarihinde yayınlandı2026-06-05 tarihinde güncellendi

Özet

Zcash的Orchard隐私池中发现一个严重漏洞,可能允许攻击者在未被察觉的情况下无限制造伪造ZEC。该漏洞由安全研究员Taylor Hornby于5月29日发现,并在6月2日前通过紧急响应完成修复。漏洞源于Orchard电路中的一个规则约束不足,使得攻击者能提交虚假输入并通过验证。该漏洞自2022年5月Orchard激活起一直存在。 由于Orchard的隐私特性,无法通过密码学方法证明漏洞在修复前是否已被利用。为应对此问题,Shielded Labs正与其他开发者探讨网络升级方案,计划部署新的隐私池并采用闸门式记账,以验证ZEC供应完整性。同时,团队将加速推进对Orchard电路的正式验证工作,以提升系统安全性。 事件引发市场担忧,ZEC价格在24小时内下跌近45%。

根据Zooko Wilcox、Jason McGee和安全研究员Taylor Hornby的最新披露,Zcash的Orchard屏蔽池中存在一个关键漏洞,本可能允许攻击者在未被发现的情况下制造无限量的伪造ZEC。该漏洞于5月29日被发现,通过紧急生态响应在6月2日前完成修复,现已引发了一场关于Zcash如何在保护隐私的系统中证明供应完整性的更广泛讨论。

Orchard漏洞使Zcash供应完整性受到审视

该漏洞由Hornby发现,他是一名经验丰富的安全工程师,于2026年4月被Shielded Labs聘用,对Zcash协议进行持续安全研究。根据披露信息,其任务是明确的:在对手之前发现协议级别的弱点。Hornby开始结合传统安全研究和新型AI辅助审计方法对Zcash进行审查。

时间线异常紧凑。在Anthropic于5月28日发布其Opus 4.8模型后不久,Hornby用它针对性地审查了Orchard电路。一天后,他发现了这个关键的伪造漏洞,并披露给了Zcash开放开发实验室(ZODL),后者的工程师与其他生态系统参与者协调了紧急响应。

"该漏洞本可能被利用,在Orchard内不可检测地创建无限量的伪造ZEC," Shielded Labs的帖子称。"由于Orchard的隐私属性,无法通过密码学证明在该漏洞被修复前是否曾被利用。然而,可以部署网络升级来保护用户并证明Zcash供应的完整性。"

披露信息称该漏洞是"真实且可被利用的"。Hornby在Opus 4.8的帮助下编写了完整的利用程序,并在本地回归测试环境中进行了测试,该程序生成了无法被检测到的无限伪造ZEC。作者表示,如果同样的工具在主网上运行,它会在Hornby的主网钱包中生成无限的、不可检测的伪造ZEC。

从技术上讲,该问题涉及Orchard电路中一个约束不足的元素。这使得在仍然通过乘法检查的情况下,可以向椭圆曲线乘法输入任意错误输入成为可能。该漏洞自Orchard于2022年5月激活起一直存在,直到2026年6月1日部署紧急修复。

这个时间线是担忧的核心。在透明账本中,供应异常通常可以通过检查公共余额和交易价值进行审计。Orchard在设计上则不同:它隐藏了金额和交易历史。这种隐私模型意味着系统在很大程度上依赖于定义有效屏蔽交易的电路规则的正确性。

Zcash开放开发实验室(该实验室是Zcash创建和发布背后的团队,也是Zodl钱包的构建者)的创始人兼首席执行官Josh Swihart在另一篇帖子中从这些角度阐述了这个问题。"屏蔽的Zcash交易包含一个证明,表明其遵循了协议规则,这些规则定义在规则手册(即电路)中,规定了什么构成有效交易。Orchard漏洞存在于其中一条规则中,该规则编写得过于宽松,以至于会接受错误信息但仍然通过。结果,引擎可能会被说服,认为一笔虚假交易是有效的。"

Swihart补充说,该漏洞不在于Zcash的基础密码学或证明引擎本身,而在于手写的规则。用他的话来说,"这是手写规则中的一个缺陷,而不是基础密码学或创建证明的引擎的问题。"

Shielded Labs表示,先前的利用似乎不太可能,同时强调不应要求用户仅依赖这一评估。作者指出了他们持此观点的几个原因:该漏洞多年来逃过了顶尖密码学家的审查,Hornby是专门被雇来寻找此类漏洞的,而ZODL和更广泛的Zcash生态系统的反应速度大大缩短了发现后的响应窗口。

"这一发现并非偶然——它是在恶意行为者可能行动之前,为识别此类漏洞而做出的有意努力的结果,"帖子称。"Taylor是世界上最擅长这方面的人之一。他使用了最新的AI工具(这些工具仅对白帽安全研究员可用),结合一个复杂定制的AI框架和提示,努力赶在攻击者前面。我们认为他很可能成功了。"

尽管如此,作者承认存在未解决的密码学不确定性。由于Orchard的隐私属性和该漏洞的性质,他们表示无法仅通过密码学来明确证明该漏洞在修复前是否曾被利用。

Shielded Labs着眼新资金池和形式化验证

为了解决这个问题,Shielded Labs正在与其他Zcash开发者探讨一项拟议的网络升级。该计划将部署一个新的屏蔽资金池,并对从现有Orchard池中移出的硬币实施转闸门式核算,目标在于让任何人都能验证Zcash供应的完整性,并证明Orchard中不存在伪造的ZEC。预计下周将发布一篇后续文章,提供更多细节,包括权衡和实施机制。任何重大升级在激活前仍需社区支持和标准的治理流程。

Swihart表示,原则上,第二个Orchard资金池可以成为7月底NU7升级的目标,不过他并未就该路径是否应该推进表明固定立场。他认为更大的问题在于防止此类故障再次发生,而形式化验证是最有力的答案。

"形式化验证可以解决这个问题,"Swihart写道。"可以构建一个数学证明,将人类必须审查的部分简化为一个简洁、可读的规则陈述。然后由计算机检查整个规则手册,确保其匹配。AI工具现在可以完成编写这些证明的工作。"

Shielded Labs表示,它已经与Hornby和Anthropic一起加速了主动安全工作,启动了形式化验证Orchard电路的项目,并开始招聘安全主管和密码学家。这一事件为Zcash留下了一条艰难但清晰的道路:修复围绕Orchard的信任假设,在可能的情况下证明供应完整性,并使未来的屏蔽设计更接近机器检查的保证,而非人工审查的复杂性。

在过去24小时内,ZEC价格因不确定性下跌近45%。截至发稿时,其交易价格为337美元。

ZEC再次跌破1.618斐波那契线,周线图 | 来源:TradingView.com上的ZECUSDT图表

İlgili Sorular

QZcash的Orchard隐私池中发现的漏洞最严重的潜在后果是什么?

A该漏洞最严重的潜在后果是允许攻击者在未被检测的情况下,制造无限量的伪造ZEC代币。这会直接破坏Zcash的供应量完整性。由于Orchard的隐私特性,无法从密码学上证明该漏洞在被修复前是否已被利用。

Q安全研究员Taylor Hornby是如何发现这个漏洞的?

ATaylor Hornby在Anthropic于2026年5月28日发布其Opus 4.8模型后,立即将其用于对Orchard电路进行有针对性的审查。第二天(5月29日),他就发现了这个关键性的伪造漏洞。他采用了传统安全研究和新型AI辅助审计方法相结合的方式。

Q从技术角度看,Orchard漏洞的根本原因是什么?

A从技术角度看,漏洞的根本原因在于Orchard电路中存在一个约束不足的部分。这使得攻击者可以向椭圆曲线乘法运算中输入任意虚假数据,同时仍然能通过乘法检查。问题出在定义有效交易规则的“手写规则”本身,而不是底层的密码学或生成证明的引擎。

Q针对此漏洞及遗留的信任问题,Shielded Labs提出了什么样的解决方案?

AShielded Labs正与其他Zcash开发者探索一项网络升级方案。计划包括部署一个新的隐私池,并对从现有Orchard池中转出的资金实施“旋转门”式账目核算。目标是让任何人都能验证Zcash供应量的完整性,并证明Orchard池中不存在伪造的ZEC。同时,他们还启动了正式验证Orchard电路的项目。

Q除了紧急修复外,Zcash CEO Josh Swihart认为防止此类事件再次发生的最有效方法是什么?

AZcash Open Development Lab的创始人兼CEO Josh Swihart认为,防止此类事件再次发生的最有效方法是“正式验证”。通过构建数学证明,将人类必须审查的部分简化为一条简明、可读的规则陈述,然后由计算机检查整个规则手册以确保其匹配。他指出,AI工具现在可以完成编写这些证明的工作。

İlgili Okumalar

Warsh's Debut: Will the FED Chair Who Knows Crypto Best Bring Surprises or Shocks to the Market?

Kevin Warsh, the new Federal Reserve Chairman, prepares for his inaugural press conference amidst a challenging macroeconomic landscape: resurgent inflation, a bond market sell-off, and political pressure from President Trump for rate cuts. Uniquely, Warsh holds indirect investments in over 20 crypto and Web3 entities (e.g., Solana, dYdX), making him the first Fed Chair with disclosed crypto exposure. His stance may combine a hawkish, inflation-focused monetary policy with a crypto-friendly regulatory philosophy that shifts from Powell’s “same risk, same rule” approach toward a framework acknowledging blockchain’s productivity value. Warsh’s leadership could impact crypto markets across three dimensions: a paradigm shift in regulation (potentially accelerating pro-innovation legislation and stable币 rules), a re-pricing of risk premiums based on clearer communication and his view of AI as a structural disinflationary force, and a long-term reallocation of global institutional capital driven by increased legitimacy. Two potential scenarios for the press conference are outlined. A “positive surprise” would involve a dovish-leaning tone on rates coupled with signals of regulatory openness, potentially boosting crypto asset valuations. Conversely, a “negative shock” would see a more hawkish-than-expected stance on inflation and rates, triggering a broad risk-asset selloff that crypto markets would not escape. While ethics rules required Warsh to divest his crypto holdings upon confirmation, his deep understanding of the technology may fundamentally lower policy uncertainty and build a more receptive long-term foundation for digital assets’ integration into the mainstream financial system.

marsbit5 saat önce

Warsh's Debut: Will the FED Chair Who Knows Crypto Best Bring Surprises or Shocks to the Market?

marsbit5 saat önce

İşlemler

Spot
Futures

Popüler Makaleler

ZEC Nasıl Satın Alınır

HTX.com’a hoş geldiniz! Zcash (ZEC) satın alma işlemlerini basit ve kullanışlı bir hâle getirdik. Adım adım açıkladığımız rehberimizi takip ederek kripto yolculuğunuza başlayın. 1. Adım: HTX Hesabınızı OluşturunHTX'te ücretsiz bir hesap açmak için e-posta adresinizi veya telefon numaranızı kullanın. Sorunsuzca kaydolun ve tüm özelliklerin kilidini açın. Hesabımı Aç2. Adım: Kripto Satın Al Bölümüne Gidin ve Ödeme Yönteminizi SeçinKredi/Banka Kartı: Visa veya Mastercard'ınızı kullanarak anında Zcash (ZEC) satın alın.Bakiye: Sorunsuz bir şekilde işlem yapmak için HTX hesap bakiyenizdeki fonları kullanın.Üçüncü Taraflar: Kullanımı kolaylaştırmak için Google Pay ve Apple Pay gibi popüler ödeme yöntemlerini ekledik.P2P: HTX'teki diğer kullanıcılarla doğrudan işlem yapın.Borsa Dışı (OTC): Yatırımcılar için kişiye özel hizmetler ve rekabetçi döviz kurları sunuyoruz.3. Adım: Zcash (ZEC) Varlıklarınızı SaklayınZcash (ZEC) satın aldıktan sonra HTX hesabınızda saklayın. Alternatif olarak, blok zinciri transferi yoluyla başka bir yere gönderebilir veya diğer kripto para birimlerini takas etmek için kullanabilirsiniz.4. Adım: Zcash (ZEC) Varlıklarınızla İşlem YapınHTX'in spot piyasasında Zcash (ZEC) ile kolayca işlemler yapın.Hesabınıza erişin, işlem çiftinizi seçin, işlemlerinizi gerçekleştirin ve gerçek zamanlı olarak izleyin. Hem yeni başlayanlar hem de deneyimli yatırımcılar için kullanıcı dostu bir deneyim sunuyoruz.

570 Toplam GörüntülenmeYayınlanma 2024.12.12Güncellenme 2026.06.02

ZEC Nasıl Satın Alınır

Tartışmalar

HTX Topluluğuna hoş geldiniz. Burada, en son platform gelişmeleri hakkında bilgi sahibi olabilir ve profesyonel piyasa görüşlerine erişebilirsiniz. Kullanıcıların ZEC (ZEC) fiyatı hakkındaki görüşleri aşağıda sunulmaktadır.

活动图片