Lỗi Zcash Có Thể Đúc Vô Hạn ZEC Mà Không Bị Phát Hiện

bitcoinistОпубліковано о 2026-06-05Востаннє оновлено о 2026-06-05

Анотація

Một lỗ hổng nghiêm trọng trong nhóm giao dịch được bảo vệ Orchard của Zcash có thể đã cho phép kẻ tấn công tạo ra lượng ZEC giả không giới hạn mà không bị phát hiện, theo tiết lộ mới từ Zooko Wilcox, Jason McGee và nhà nghiên cứu bảo mật Taylor Hornby. Lỗ hổng được phát hiện vào ngày 29 tháng 5, được khắc phục khẩn cấp trước ngày 2 tháng 6, và đã châm ngòi cho cuộc tranh luận về cách Zcash có thể chứng minh tính toàn vẹn nguồn cung trong một hệ thống bảo vệ quyền riêng tư. Lỗi nằm trong một quy tắc được viết thủ công trong mạch Orchard, khiến nó có thể chấp nhận thông tin sai nhưng vẫn cho phép giao dịch hợp lệ. Do tính chất bảo mật của Orchard, không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi sửa chữa hay không, gây ra lo ngại về tính toàn vẹn nguồn cung. Để giải quyết, Shielded Labs đang xem xét đề xuất nâng cấp mạng để triển khai một nhóm bảo mật mới, nhằm cho phép bất kỳ ai cũng có thể xác minh nguồn cung ZEC. Họ cũng đang đẩy nhanh công việc xác minh chính thức mạch Orchard để ngăn chặn sự cố tương tự trong tương lai. Giá ZEC đã giảm gần 45% trong bối cảnh không chắc chắn này.

Theo một thông báo mới từ Zooko Wilcox, Jason McGee và nhà nghiên cứu bảo mật Taylor Hornby, một lỗ hổng nghiêm trọng trong "bể" che chắn Orchard của Zcash có thể cho phép kẻ tấn công tạo ra một lượng ZEC giả không giới hạn mà không bị phát hiện. Lỗ hổng được phát hiện vào ngày 29/5, được khắc phục khẩn cấp thông qua phản ứng của hệ sinh thái hoàn tất trước ngày 2/6, và giờ đây đã kích hoạt một cuộc tranh luận rộng hơn về cách Zcash có thể chứng minh tính toàn vẹn của nguồn cung trong một hệ thống bảo vệ quyền riêng tư.

Lỗi Orchard Đưa Tính Toàn Vẹn Nguồn Cung Zcash Vào Tầm Ngắm

Lỗ hổng này được phát hiện bởi Hornby, một kỹ sư bảo mật kỳ cựu được Shielded Labs thuê vào tháng 4/2026 để tiến hành nghiên cứu bảo mật liên tục cho giao thức Zcash. Theo thông báo, nhiệm vụ rất rõ ràng: tìm ra điểm yếu ở cấp độ giao thức trước khi đối thủ làm được điều đó. Hornby bắt đầu xem xét Zcash bằng sự kết hợp giữa nghiên cứu bảo mật truyền thống và các phương pháp kiểm toán mới hơn có sự hỗ trợ của AI.

Thời gian đặc biệt gấp rút. Ngay sau khi Anthropic phát hành mô hình Opus 4.8 vào ngày 28/5, Hornby đã sử dụng nó trong một cuộc rà soát nhắm mục tiêu vào mạch Orchard. Một ngày sau, anh tìm ra lỗ hổng làm giả nghiêm trọng và tiết lộ cho Phòng thí nghiệm Phát triển Mở Zcash (ZODL), nơi các kỹ sư đã phối hợp phản ứng khẩn cấp với các thành phần khác trong hệ sinh thái.

"Lỗ hổng có thể đã bị khai thác để tạo ra một lượng ZEC giả không giới hạn mà không thể phát hiện được trong Orchard," bài đăng của Shielded Labs cho biết. "Do tính năng bảo vệ quyền riêng tư của Orchard, không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi nó được khắc phục hay không. Tuy nhiên, một bản nâng cấp mạng có thể được triển khai để bảo vệ người dùng và chứng minh tính toàn vẹn của nguồn cung Zcash."

Thông báo nêu rõ lỗi này là "có thật và có thể khai thác". Hornby, với sự trợ giúp của Opus 4.8, đã viết một đoạn mã khai thác hoàn chỉnh và thử nghiệm nó trong một môi trường regtest cục bộ, nơi nó tạo ra lượng ZEC giả không giới hạn mà không thể bị phát hiện. Các tác giả cho biết nếu cùng công cụ đó được chạy trên mainnet, nó sẽ tạo ra lượng ZEC giả không giới hạn, không thể phát hiện trong ví mainnet của Hornby.

Về mặt kỹ thuật, vấn đề liên quan đến một phần tử bị thiếu ràng buộc trong mạch Orchard. Điều đó khiến có thể đưa đầu vào giả tùy ý vào một phép nhân đường cong elliptic trong khi vẫn vượt qua kiểm tra phép nhân. Lỗ hổng này tồn tại từ khi Orchard được kích hoạt vào tháng 5/2022 cho đến khi bản sửa lỗi khẩn cấp được triển khai vào ngày 1/6/2026.

Dòng thời gian đó là trung tâm của mối quan tâm. Trong một sổ cái minh bạch, sự bất thường về nguồn cung nhìn chung có thể được kiểm toán bằng cách xem xét số dư công khai và giá trị giao dịch. Orchard được thiết kế khác biệt: nó ẩn số lượng và lịch sử giao dịch. Mô hình bảo mật đó có nghĩa là hệ thống phụ thuộc rất nhiều vào tính đúng đắn của các quy tắc mạch định nghĩa các giao dịch được che chắn hợp lệ.

Josh Swihart, người sáng lập và CEO của Phòng thí nghiệm Phát triển Mở Zcash, đội ngũ đứng sau việc tạo ra và ra mắt Zcash cũng như xây dựng ví Zodl, đã đặt vấn đề trong những thuật ngữ đó trong một bài đăng riêng. "Một giao dịch Zcash được che chắn bao gồm một bằng chứng rằng nó tuân theo các quy tắc của giao thức, được định nghĩa trong sách quy tắc (circuit) quy định thế nào là một giao dịch hợp lệ. Lỗ hổng Orchard nằm ở một trong các quy tắc, được viết đủ lỏng lẻo để nó chấp nhận thông tin sai và vẫn vượt qua. Kết quả là động cơ có thể bị thuyết phục rằng một giao dịch giả mạo là hợp lệ."

Swihart nói thêm rằng lỗi không nằm ở mật mã cơ bản của Zcash hay bản thân động cơ tạo bằng chứng (proof engine), mà ở các quy tắc được viết tay. Theo lời ông, "Đây là một lỗi trong các quy tắc viết tay, không phải trong mật mã cơ bản hay động cơ tạo bằng chứng."

Shielded Labs cho biết việc khai thác trước đó có vẻ không xảy ra, đồng thời nhấn mạnh rằng người dùng không nên được yêu cầu chỉ dựa vào đánh giá đó. Các tác giả chỉ ra một số lý do cho quan điểm của họ: lỗ hổng đã thoát khỏi nhiều năm xem xét bởi các nhà mật mã hàng đầu, Hornby được thuê đặc biệt để tìm các lỗ hổng như vậy, và cửa sổ phản hồi sau khi phát hiện đã bị thu hẹp đáng kể bởi tốc độ của ZODL và hệ sinh thái Zcash rộng lớn hơn.

"Việc phát hiện không phải tình cờ - đó là kết quả của nỗ lực có chủ ý nhằm xác định các lỗ hổng loại này trước khi các tác nhân độc hại có thể làm được," bài đăng cho biết. "Taylor là một trong những người giỏi nhất thế giới về việc này. Anh ấy đã sử dụng các công cụ AI mới nhất, chỉ có sẵn cho các nhà nghiên cứu bảo mật mũ trắng, cùng với một bộ khung AI tùy chỉnh tinh vi và các lệnh gợi ý, và làm việc chăm chỉ để vượt mặt những kẻ tấn công. Chúng tôi nghĩ rằng anh ấy có lẽ đã thành công."

Tuy nhiên, các tác giả thừa nhận sự không chắc chắn về mật mã chưa được giải quyết. Do đặc tính bảo mật của Orchard và bản chất của lỗi, họ cho biết không có cách nào dứt khoát để chứng minh chỉ thông qua mật mã liệu lỗ hổng có bị khai thác trước khi sửa chữa hay không.

Shielded Labs Nhắm Đến Bể Mới Và Xác Minh Hình Thức

Để giải quyết điều đó, Shielded Labs đang cùng các nhà phát triển Zcash khác khám phá một đề xuất nâng cấp mạng. Kế hoạch sẽ triển khai một bể che chắn mới và áp dụng kế toán quay vòng (turnstile accounting) đối với các đồng xu di chuyển từ bể Orchard hiện có, với mục tiêu cho phép bất kỳ ai cũng có thể xác minh tính toàn vẹn của nguồn cung Zcash và chứng minh sự không tồn tại của ZEC giả mạo trong Orchard. Một bài đăng tiếp theo dự kiến vào tuần tới với nhiều chi tiết hơn, bao gồm các đánh đổi và cơ chế triển khai. Bất kỳ bản nâng cấp lớn nào vẫn sẽ cần sự hỗ trợ của cộng đồng và quy trình quản trị tiêu chuẩn trước khi kích hoạt.

Swihart nói rằng về nguyên tắc, một bể Orchard thứ hai có thể được nhắm mục tiêu cho NU7 vào cuối tháng 7, mặc dù ông không đưa ra lập trường cố định về việc con đường đó có nên được theo đuổi hay không. Ông lập luận rằng vấn đề lớn hơn là ngăn chặn loại lỗi này tái diễn, với xác minh hình thức là câu trả lời mạnh mẽ nhất.

"Xác minh hình thức sẽ sửa chữa điều này," Swihart viết. "Một bằng chứng toán học có thể được xây dựng để giảm các phần mà con người phải xem xét xuống một câu lệnh quy tắc ngắn gọn, dễ đọc. Sau đó, một máy tính kiểm tra toàn bộ sách quy tắc để đảm bảo nó khớp. Các công cụ AI giờ đây có thể làm công việc viết các bằng chứng này."

Shielded Labs cho biết họ đã đẩy nhanh công việc bảo mật chủ động với Hornby và Anthropic, khởi động một dự án để xác minh hình thức mạch Orchard, và mở các cuộc tìm kiếm cho vị trí Trưởng phòng Bảo mật và Nhà Mật mã. Sự việc này để lại cho Zcash một con đường khó khăn nhưng rõ ràng: sửa chữa các giả định niềm tin xung quanh Orchard, chứng minh tính toàn vẹn của nguồn cung ở nơi có thể, và đưa thiết kế che chắn trong tương lai tiến gần hơn đến các đảm bảo được máy kiểm tra thay vì độ phức tạp được con người xem xét.

Trong 24 giờ qua, ZEC đã giảm gần 45% giữa lúc bất ổn. Tại thời điểm báo chí, nó đang được giao dịch ở mức 337 USD.

ZEC giao dịch dưới mức Fib 1.618 một lần nữa, biểu đồ 1 tuần | Nguồn: ZECUSDT trên TradingView.com

Пов'язані питання

QLỗ hổng nghiêm trọng trong Zcash được phát hiện có thể gây ra hậu quả gì?

ALỗ hổng trong nhóm giao dịch được bảo vệ (Orchard shielded pool) của Zcash có thể cho phép kẻ tấn công tạo ra một lượng ZEC giả mạo không giới hạn mà không bị phát hiện, đe dọa nghiêm trọng đến tính toàn vẹn của nguồn cung tiền điện tử này.

QLỗ hổng được phát hiện và khắc phục vào thời gian nào?

ALỗ hổng được nhà nghiên cứu bảo mật Taylor Hornby phát hiện vào ngày 29 tháng 5 năm 2026. Việc khắc phục khẩn cấp đã được hoàn thành bởi cộng đồng Zcash và kết thúc vào ngày 2 tháng 6 năm 2026.

QTại sao lỗ hổng này lại đặc biệt nghiêm trọng đối với Zcash?

ALỗ hổng này đặc biệt nghiêm trọng vì tính chất bảo mật (privacy) vốn có của Orchard. Trong khi sổ cái minh bạch (transparent ledger) có thể kiểm toán công khai, Orchard ẩn giấu số lượng và lịch sử giao dịch. Điều này khiến không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi được sửa hay không, làm dấy lên câu hỏi về tính toàn vẹn của nguồn cung ZEC.

QNhóm Zcash đề xuất giải pháp lâu dài nào để ngăn chặn sự cố tương tự?

AGiải pháp lâu dài được đề xuất là sử dụng phương pháp xác minh hình thức (formal verification). Phương pháp này sẽ tạo ra một bằng chứng toán học để giảm thiểu phần mã cần con người kiểm tra xuống một bộ quy tắc ngắn gọn, dễ đọc. Sau đó, máy tính sẽ kiểm tra toàn bộ 'sách quy tắc' (circuit) để đảm bảo nó khớp với các quy tắc đó, từ đó đạt được các đảm bảo an toàn được kiểm tra bằng máy thay vì chỉ dựa vào đánh giá thủ công.

QTác động ngắn hạn của sự cố này đối với giá ZEC là gì?

ATrong vòng 24 giờ sau khi thông tin về lỗ hổng được công bố, giá của ZEC đã giảm gần 45% do sự không chắc chắn. Tại thời điểm báo cáo, ZEC được giao dịch ở mức 337 USD.

Пов'язані матеріали

Dalio's Latest Warning: Don't Get Carried Away by AI, Real Returns on US Stocks in the Next 5-10 Years Could Be -5% to -10%

Ray Dalio, founder of Bridgewater Associates, warns investors against excessive concentration in AI stocks. He argues the current market, dominated by a few AI giants, mirrors historical patterns where revolutionary new technologies lead to high risk, volatility, and uncertainty. While acknowledging AI's transformative potential, Dalio emphasizes that most investors fail at this stage of the cycle by over-concentrating in a handful of leading companies. He cites inherent risks: companies cannot accurately forecast investment needs or external shocks (e.g., monetary policy, geopolitics, taxes), face potential disruption from future technologies and international competition (notably from China), and experience significant price swings. Dalio's core advice is diversification, calling it his "Holy Grail of Investing." He presents a mathematical case that a well-diversified portfolio of 15-20 uncorrelated, good bets offers a superior risk-adjusted return compared to a concentrated position. Dalio also offers a cautious outlook, suggesting U.S. stocks may deliver real returns of -5% to -10% over the next 5-10 years based on valuation and bubble indicators. He concludes that in the face of high uncertainty, the prudent strategy is not to avoid betting entirely, but to avoid large, concentrated bets where one lacks sufficient informational edge. Instead, investors should build a strategically balanced, diversified portfolio.

marsbit36 хв тому

Dalio's Latest Warning: Don't Get Carried Away by AI, Real Returns on US Stocks in the Next 5-10 Years Could Be -5% to -10%

marsbit36 хв тому

Rain Valuation Approaches $20 Billion: The Battle for U-Cards Extends to Rewards Systems

Rain, a stablecoin payments infrastructure company, is shifting the competitive focus for U Cards from simple issuance to user retention and repeated usage. On June 15, Rain launched "Rain Rewards," an embedded loyalty program capability within its card-issuing infrastructure. This allows partner businesses—like fintech platforms and neobanks—to configure branded loyalty points, earning rules, redemptions, and merchant promotions directly within their card products. The system, built from the 2025 acquisition of Uptop, ensures points are only issued upon final transaction settlement, preventing liabilities from refunds. Trials, such as with Avalanche Card, reportedly boosted spending by 25% among enrolled users. Founded by Farooq Malik and Charles Yoo-Naut, Rain evolved from a tool for managing Web3 company expenses into a full-stack enterprise platform. It is a Principal Member of Visa and Mastercard, enabling partners to issue stablecoin-backed cards and wallets while leveraging traditional payment networks. Notably, the popular U Card Plasma One is issued by Rain under Visa's authority. Rain also integrates with Visa's stablecoin settlement pilot, using USDC for network settlement. Rain's rapid funding reflects growing institutional interest in stablecoin payment infrastructure. It raised a $245 million Series A in March 2025, a $58 million Series B in August 2025, and a $250 million Series C in January of this year, reaching a $19.5 billion valuation. Annualized transaction volume exceeds $3 billion, serving over 200 partners including Western Union and Nuvei. Beyond cards, Rain is expanding into programmable payments. Its June 2026 "Agent Control Layer" allows businesses to set spending rules—like merchant categories, amounts, and frequency—for AI agents before transactions occur. This positions Rain not as a single product but as an operating system for stablecoin payments, handling everything from card issuance and wallet management to rewards, on/off-ramps, and automated compliance. The goal is to enable seamless, often invisible, real-world spending of on-chain assets.

Foresight News39 хв тому

Rain Valuation Approaches $20 Billion: The Battle for U-Cards Extends to Rewards Systems

Foresight News39 хв тому

Google TPU Shipments Revised Up by 50%

Recent industry research indicates a significant upward revision in the shipments of Google's TPU (Tensor Processing Unit) chips. Previous expectations for 2027 were set at around 10 million units, but new estimates now point to 15 million units, a 50% increase. This substantial boost directly translates to higher demand across the entire supporting supply chain. Google's TPU clusters utilize a standardized all-optical interconnect architecture. Consequently, key hardware components are deeply integrated and scaled in fixed ratios with the chips. The 15 million TPU target will drive corresponding demand increases for NPO optical engines (roughly a 1:1 match), 1.6T optical modules, OCS optical switches, high-end server power supplies, fiber optics & MPO connectors, and liquid cooling solutions. Among these, liquid cooling is highlighted as the sector experiencing the most significant transformation and offering the most stable potential for excess returns. As next-generation TPU chips reach power levels where traditional air cooling is insufficient, liquid cooling becomes essential. 2026 is forecasted as the first year of substantial adoption for Google's liquid cooling solutions. This shift, coupled with delivery and capacity bottlenecks faced by incumbent overseas manufacturers, is creating a prime window for domestic Chinese suppliers to enter and secure Google's core supply chain. The market size for Google-specific liquid cooling is projected to potentially triple from a baseline of hundreds of billions to around 300 billion units by 2028. The logic for the fiber optic sector is also being rewritten. Once considered a cyclical commodity tied to telecom operator procurement, fiber is now a strategic and scarce resource for AI Data Centers (AIDC). A severe supply-demand imbalance, driven by the long lead time for preform production (18-24 months) and surging demand from cloud giants, is supporting strong performance. Chinese fiber manufacturers are well-positioned to capture a significant share of global AIDC demand, with exports potentially reaching 200-300 million core kilometers in 2026. Overall, the investment focus within the AI computing industry is shifting from pure "chip performance speculation" towards the more certain incremental growth in computing infrastructure and its supporting ecosystem. The upward revision in Google TPU shipments, along with the potential for further doubling by 2028, is seen as solidifying performance visibility for the entire supporting supply chain over the next two years.

marsbit2 год тому

Google TPU Shipments Revised Up by 50%

marsbit2 год тому

What Wall Street Really Wants After the Crypto Story Recedes

The tide of speculative crypto narratives has receded, revealing Wall Street's true objective: building a controlled, yield-generating, and compliant financial pipeline on distributed ledgers. They are migrating core functions onto blockchains, not for decentralization, but for efficiency and new revenue streams. Key developments include BlackRock's BUIDL fund, a tokenized treasury fund acting as a foundational reserve asset, and the rise of Securitize, which is going public and partnering with the NYSE to build a 24/7 digital securities trading and settlement system. This signals a major shift of securities clearing to blockchain technology. To make volatile assets like Bitcoin palatable for institutional investors, firms like BlackRock and Goldman Sachs are creating "covered call" ETFs (e.g., BITA). These products systematically sell options on Bitcoin holdings, transforming price volatility into stable monthly income, effectively repackaging crypto as a yield-bearing asset. Stablecoins are being positioned not as speculative tools but as efficient payment rails. Companies like Stripe and Mastercard are integrating them for instant, low-cost merchant settlements and cross-border card payments, respectively. Critically, new legislation like the GENIUS Act shapes them as non-interest-bearing, heavily regulated extensions of the US dollar system. In summary, Wall Street is quietly constructing a parallel, blockchain-based financial infrastructure featuring tokenized traditional assets, structured crypto yields, and programmable dollar pipelines—all under its control and fully integrated with existing regulatory and credit frameworks.

marsbit2 год тому

What Wall Street Really Wants After the Crypto Story Recedes

marsbit2 год тому

Торгівля

Спот
Ф'ючерси

Популярні статті

Як купити ZEC

Ласкаво просимо до HTX.com! Ми зробили покупку Zcash (ZEC) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити Zcash (ZEC).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої Zcash (ZEC)Після придбання Zcash (ZEC) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля Zcash (ZEC)Легко торгуйте Zcash (ZEC) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

558 переглядів усьогоОпубліковано 2024.12.12Оновлено 2026.06.02

Як купити ZEC

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни ZEC (ZEC).

活动图片