Người sáng lập ZEC phản hồi về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard

Foresight NewsОпубліковано о 2026-06-15Востаннє оновлено о 2026-06-15

Анотація

Đồng sáng lập ZEC trả lời về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard Gần đây, mô-đun Orchard của Zcash phát hiện lỗ hổng bảo mật, dấy lên lo ngại về tổng nguồn cung ZEC và sự an toàn tài sản người dùng. Lỗ hổng này đặt ra bốn câu hỏi chính: 1. Lỗ hổng đã bị khai thác chưa? 2. Tài sản hợp pháp trong Orchard có rút ra được không? 3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không? 4. Có lỗ hổng tạo giả tương tự khác không? **Lỗ hổng đã bị khai thác?** Khả năng thấp. Lỗ hổng rất phức tạp, được phát hiện chủ động bởi chuyên gia. Nhóm phát triển nhanh chóng phối hợp với các mining pool để đóng bể Orchard và vá lỗi, thu hẹp cơ hội tấn công. Chưa có bằng chứng nào về việc khai thác để trục lợi. **Tài sản trong Orchard có an toàn?** Nếu lỗ hổng chưa bị khai thác, tài sản hợp pháp có thể rút ra bình thường. Nếu đã bị khai thác, việc rút tiền có thể bị ảnh hưởng nếu mã giả được rút trước. Tuy nhiên, tình huống này được đánh giá là ít xảy ra. Người dùng có thể chọn giữ tài sản trong ví Orchard hiện tại (được coi là an toàn) hoặc chuyển sang địa chỉ minh bạch (mất tính riêng tư) hoặc sang bể Sapling (vẫn giữ một mức độ riêng tư). **Người dùng có thể tự xác minh nguồn cung?** Hiện tại thì không thể. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới sẽ giải quyết vấn đề này bằng cách đóng vĩnh viễn bể Orchard. Khi đó, tổng số ZEC rút ra sẽ chính xác bằng tổng số ZEC hợp pháp đã gửi vào, cho phép bất kỳ ai cũng có thể tự xác minh nguồn cung. **Có lỗ...


Tác giả: Zooko Wilcox, Jason McGee

Biên dịch: Luffy, Foresight News


Gần đây, mô-đun Orchard của Zcash đã phát hiện một lỗ hổng bảo mật. Mọi người thường quan tâm đến hai vấn đề chính: Tổng lượng tiền Zcash có bất thường không? Tài sản của người dùng có an toàn không?


Hiện tại, nhiều cuộc thảo luận đan xen nhiều chủ đề khác nhau, khiến nhiều người khó hiểu rõ tác động thực tế của lỗ hổng này đối với người dùng thông thường. Bài viết này sẽ thảo luận về những vấn đề này, lần lượt giải thích ý nghĩa đằng sau chúng.


Lỗ hổng Orchard lần này chủ yếu đặt ra bốn câu hỏi then chốt:


  1. Lỗ hổng đã bị hacker khai thác chưa?
  2. Tài sản hợp pháp của người dùng được lưu trữ trong Orchard có thể rút ra bình thường không?
  3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không bị phát hành thêm một cách nhân tạo không?
  4. Làm thế nào để xác nhận dự án không tồn tại các lỗ hổng giả mạo tương tự khác?


Lỗ hổng đã bị khai thác chưa?


Hiện tại vẫn chưa có kết luận chắc chắn. Tổng hợp lại, khả năng lỗ hổng đã bị khai thác ác ý trước đây là thấp, nhưng chúng tôi không thể hoàn toàn loại trừ trường hợp này, dựa trên ba luận điểm chính:


  • Trong nhiều năm, nhiều chuyên gia mật mã và nhà nghiên cứu bảo mật hàng đầu thế giới đã liên tục rà soát mã nguồn Zcash, lỗ hổng này vẫn không được phát hiện. Lỗ hổng lần này được Taylor Hornby của Shielded Labs chủ động tìm ra khi kiểm tra, không phải do vô tình phát lộ. Anh ấy sử dụng công nghệ phát hiện an ninh trí tuệ nhân tạo và công cụ tự phát triển, chuyên để đào sâu các lỗi ẩn này. Loại lỗ hổng này có ngưỡng rất cao, những người không chuyên về cơ sở mã Zcash rất khó tìm và khai thác.
  • Sau khi lỗ hổng được phát hiện, nhóm phát triển Zcash ngay lập tức phối hợp với các nhóm khai thác lớn, tạm thời đóng băng bể chứa vốn Orchard và đẩy bản sửa lỗi, thu hẹp đáng kể cửa sổ tấn công của hacker.
  • Hầu hết các cuộc tấn công trong lĩnh vực tiền mã hóa đều nhằm mục đích kiếm lợi nhanh. Một khi lỗ hổng được công bố, hacker thường sẽ lập tức kiếm tiền. Để kiếm lợi từ lỗ hổng này, hacker cần chuyển ZEC giả mạo ra khỏi bể chứa vốn Orchard và đổi thành tài sản khác. Những hoạt động như vậy thường để lại dấu vết. Nếu lỗ hổng đã bị khai thác từ lâu, hiện tại nên đã có bằng chứng liên quan. Nhìn lại lịch sử ngành, hacker hành động cơ bản đều là 'thành công rồi rời đi nhanh chóng', không cố ý ẩn náu hàng tháng thậm chí hàng năm.


Tài sản hợp pháp trong Orchard có thể rút ra không?


Chúng tôi tin là có thể rút ra bình thường, với điều kiện lỗ hổng chưa bao giờ bị khai thác. Nếu đánh giá này là đúng, tất cả tài sản hợp pháp của người dùng được lưu trữ trong Orchard đều có thể chuyển đi thành công.



Ngược lại, nếu đã có hacker lợi dụng lỗ hổng tạo ra token giả và chuyển vào bể chứa vốn, các kênh chuyển khoản hiện có sẽ giới hạn tổng số tiền có thể rút. Giới hạn rút ra bằng tổng lượng token hợp pháp đã gửi ban đầu. Trong trường hợp này, nếu token giả được rút ra trước, một phần tài sản hợp pháp của người dùng có thể không thể rút toàn bộ.



Chúng tôi cho rằng xác suất xảy ra tình huống cực đoan nêu trên là không cao. Nếu mọi người vẫn còn lo ngại, có thể chuyển tài sản ra khỏi bể Orchard. Tuy nhiên, trước khi làm vậy, cần hiểu rõ rủi ro tiềm ẩn của các cách rút tiền khác nhau:


  • Chuyển vào địa chỉ công khai (t-address): Số tiền chuyển, thời gian sẽ hoàn toàn công khai, tài sản cũng sẽ liên kết công khai với địa chỉ đó, hoàn toàn mất tính riêng tư.
  • Chuyển vào bể riêng tư Sapling: Số tiền và thời gian chuyển vẫn bị ghi lại, nhưng không liên kết tài sản với địa chỉ cụ thể và lịch sử giao dịch, tính riêng tư tốt hơn địa chỉ công khai. Cần lưu ý rằng, Sapling phụ thuộc vào nghi thức khởi tạo đáng tin cậy hoàn thành năm 2018, điều này bản thân nó tồn tại rủi ro bảo mật bổ sung.
  • Ví: Trong các ví tự lưu ký phổ biến hiện tại, chỉ có YWallet và Zkool hỗ trợ bể Sapling.
  • Các ví hoặc nền tảng lưu ký khác: Cũng có thể xảy ra các vấn đề bất ngờ khác như sai sót vận hành, lỗi phần mềm, kiểm soát rủi ro nền tảng.


Tổng hợp lại, các rủi ro trên đều nằm trong phạm vi kiểm soát. Kết hợp với đánh giá "lỗ hổng rất có khả năng chưa bị khai thác", việc để tài sản trong ví riêng tư ban đầu là lựa chọn ổn định. Nếu có thể đảm bảo an toàn khi thao tác, việc chuyển tài sản ra cũng không có gì sai, mọi người có thể quyết định dựa trên tình hình của mình.


Người dùng có thể tự xác minh tổng nguồn cung Zcash không bị phát hành thêm không?


Hiện tại tạm thời chưa làm được. Do sự tồn tại của lỗ hổng lần này, người dùng thông thường không thể độc lập kiểm tra tổng lượng token trong bể riêng tư hiện tại có bị phát hành thêm hay không.



Tuy nhiên, bản nâng cấp mạng Ironwood được dự án lên kế hoạch sẽ giải quyết vấn đề này, cụ thể logic như sau:



Lần nâng cấp này sẽ đóng cửa hoàn toàn bể Orchard, không cho phép tài sản mới chuyển vào, token trong bể cũng không thể lưu chuyển nội bộ, tất cả tài sản chỉ có thể được chuyển ra qua các kênh ban đầu. Và tổng số tiền rút ra từ hệ thống kênh này, bằng chính xác số lượng token hợp pháp đã gửi ban đầu, triệt tiêu từ gốc việc token chảy ra vượt hạn mức.


Sau khi hoàn tất nâng cấp, bất kỳ ai chạy nút đều có thể xác minh tổng nguồn cung token là tuân thủ. Ngay cả khi trước đây thực sự đã xuất hiện token giả, chúng cũng không thể tiếp tục lưu chuyển trong bể Orchard, đẩy cao tổng lượng phát hành. Người dùng không cần phải đoán hành động của hacker hoặc người dùng khác, chính giao thức sẽ đảm bảo không xảy ra tình trạng phát hành vượt mức token.


Điều này vô cùng quan trọng, uy tín lâu dài của Zcash được xây dựng dựa trên việc người dùng có thể tự xác minh tổng nguồn cung token. Bản nâng cấp Ironwood sẽ trao lại khả năng này cho người dùng.


Làm thế nào để xác nhận dự án không có lỗ hổng giả mạo token nào khác?


Ở giai đoạn hiện tại, không thể đưa ra câu trả lời tuyệt đối, nhưng chúng tôi có lý do để tin rằng không còn tồn tại lỗ hổng tương tự.


Shielded Labs đã phối hợp với nhiều nhóm, tiến hành rà soát toàn diện giao thức Zcash, tập trung tìm kiếm các lỗ hổng giả mạo token. Trong quá trình rà soát, nhóm cũng sử dụng mô hình trí tuệ nhân tạo Mythos chưa được chính thức phát hành của công ty Anthropic để hỗ trợ phát hiện. Chúng tôi sẽ đăng bài viết sau, giới thiệu chi tiết quá trình và kết quả của đợt rà soát này.


Tính đến nay, nhóm chưa phát hiện lỗ hổng giả mạo mới. Đợt rà soát này tập hợp các kỹ thuật viên kỳ cựu, đội ngũ bảo mật chuyên nghiệp và công cụ phân tích AI tiên tiến, điều này càng khiến chúng tôi tin tưởng hơn rằng hiện không có lỗ hổng nguy hiểm tương tự chưa bị phát hiện.


Đồng thời, chúng tôi còn phối hợp với các đối tác như dự án Tachyon để thực hiện các kiểm tra bổ sung, củng cố thêm hàng phòng thủ bảo mật, tiến trình liên quan cũng sẽ được công bố sau.


Tổng kết


Lỗ hổng Orchard lần này đặt ra bốn vấn đề cốt lõi: Lỗ hổng có bị khai thác không, tài sản hợp pháp có thể rút không, tổng nguồn cung token có thể xác minh không, có tồn tại lỗ hổng giả mạo khác không.


Kết hợp với kết quả rà soát hiện có, chúng tôi đánh giá xác suất lỗ hổng đã bị khai thác trước đây là rất thấp, do đó tài sản người dùng, tổng nguồn cung token hiện cũng được duy trì bình thường. Sau khi được nhiều nhóm độc lập kiểm tra lặp đi lặp lại, chúng tôi cũng ngày càng tin chắc rằng dự án tạm thời không có lỗ hổng giả mạo chưa phát hiện nào khác.


Nhưng có một điểm không thể tránh khỏi: Hiện tại người dùng vẫn chưa thể tự kiểm tra tổng nguồn cung token. Và bản nâng cấp mạng sắp tới, có thể giải quyết triệt để vấn đề này. Sau khi nâng cấp, bể Orchard sẽ bị đóng cửa vĩnh viễn, người dùng có thể độc lập xác minh tổng nguồn cung token, không cần phải phán đoán liệu đã từng xảy ra giả mạo token hay chưa.

Пов'язані питання

QLỗ hổng trong mô-đun Orchard của Zcash đã bị khai thác chưa?

AHiện tại chưa có kết luận chắc chắn, nhưng khả năng cao là lỗ hổng chưa bị khai thác cho mục đích xấu. Việc phát hiện lỗ hổng là do chủ động kiểm tra chuyên sâu, không phải do sự cố. Các nhà phát triển đã nhanh chóng đóng băng hồ Orchard và đẩy bản vá, thu hẹp đáng kể cửa sổ tấn công. Hơn nữa, nếu đã bị khai thác, thông thường sẽ có dấu vết giao dịch bất thường hoặc hacker đã chuyển đổi tài sản giả mạo, nhưng hiện chưa thấy bằng chứng nào như vậy.

QTài sản hợp pháp của người dùng trong hồ Orchard có thể rút ra được không?

ANhóm phát triển tin rằng có thể rút ra được, với điều kiện lỗ hổng chưa từng bị khai thác. Nếu lỗ hổng chưa bị lợi dụng, tất cả tài sản hợp pháp đều có thể được chuyển ra ngoài một cách bình thường. Tuy nhiên, nếu đã có ZEC giả mạo trong hồ, việc rút tiền có thể bị giới hạn vì tổng số tiền rút ra không được vượt quá số tiền hợp pháp ban đầu được gửi vào. Dựa trên đánh giá rủi ro, nhóm phát triển cho rằng việc giữ tài sản trong ví riêng tư hiện tại là lựa chọn an toàn.

QNgười dùng có thể tự xác minh tổng nguồn cung ZEC không bị phát hành thêm không?

AHiện tại, người dùng thông thường không thể tự mình xác minh điều này do tồn tại lỗ hổng. Tính toàn vẹn của tổng nguồn cung trong các hồ riêng tư (như Orchard) không thể được xác minh độc lập. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới được thiết kế để giải quyết vấn đề này bằng cách đóng vĩnh viễn hồ Orchard và đảm bảo rằng chỉ có số ZEC hợp pháp ban đầu mới có thể được rút ra. Sau khi nâng cấp, bất kỳ ai chạy một nút đều có thể xác minh tổng nguồn cung.

QLàm thế nào để đảm bảo không có lỗ hổng tạo tiền giả tương tự khác trong giao thức Zcash?

AKhông thể đưa ra đảm bảo tuyệt đối, nhưng có lý do để tin tưởng rằng hiện không có lỗ hổng tương tự nào. Shielded Labs cùng các nhóm khác đã tiến hành một cuộc kiểm tra toàn diện đối với giao thức Zcash, tập trung vào việc tìm kiếm các lỗ hổng tạo tiền giả. Họ sử dụng cả công cụ chuyên dụng và mô hình AI tiên tiến (Mythos của Anthropic) để hỗ trợ. Cho đến nay, cuộc kiểm tra này chưa phát hiện thêm lỗ hổng tạo tiền giả nào khác, giúp củng cố niềm tin vào tính an toàn hiện tại.

QBản nâng cấp Ironwood sẽ giải quyết vấn đề gì?

ABản nâng cấp mạng Ironwood sẽ giải quyết vấn đề cốt lõi mà lỗ hổng Orchard gây ra: khả năng xác minh độc lập tổng nguồn cung ZEC. Nó sẽ thực hiện điều này bằng cách: 1) Đóng vĩnh viễn hồ Orchard, không cho phép gửi tiền mới hoặc chuyển khoản nội bộ. 2) Chỉ cho phép rút tiền thông qua các kênh hiện có, với tổng số tiền rút ra bị giới hạn chính xác bằng số tiền hợp pháp ban đầu được gửi vào. Điều này đảm bảo rằng không có ZEC giả mạo nào có thể lưu thông hoặc làm tăng nguồn cung tổng thể, từ đó khôi phục khả năng xác minh công khai mà người dùng có thể tự thực hiện.

Пов'язані матеріали

Google TPU Shipments Revised Up by 50%

Recent industry research indicates a significant upward revision in the shipments of Google's TPU (Tensor Processing Unit) chips. Previous expectations for 2027 were set at around 10 million units, but new estimates now point to 15 million units, a 50% increase. This substantial boost directly translates to higher demand across the entire supporting supply chain. Google's TPU clusters utilize a standardized all-optical interconnect architecture. Consequently, key hardware components are deeply integrated and scaled in fixed ratios with the chips. The 15 million TPU target will drive corresponding demand increases for NPO optical engines (roughly a 1:1 match), 1.6T optical modules, OCS optical switches, high-end server power supplies, fiber optics & MPO connectors, and liquid cooling solutions. Among these, liquid cooling is highlighted as the sector experiencing the most significant transformation and offering the most stable potential for excess returns. As next-generation TPU chips reach power levels where traditional air cooling is insufficient, liquid cooling becomes essential. 2026 is forecasted as the first year of substantial adoption for Google's liquid cooling solutions. This shift, coupled with delivery and capacity bottlenecks faced by incumbent overseas manufacturers, is creating a prime window for domestic Chinese suppliers to enter and secure Google's core supply chain. The market size for Google-specific liquid cooling is projected to potentially triple from a baseline of hundreds of billions to around 300 billion units by 2028. The logic for the fiber optic sector is also being rewritten. Once considered a cyclical commodity tied to telecom operator procurement, fiber is now a strategic and scarce resource for AI Data Centers (AIDC). A severe supply-demand imbalance, driven by the long lead time for preform production (18-24 months) and surging demand from cloud giants, is supporting strong performance. Chinese fiber manufacturers are well-positioned to capture a significant share of global AIDC demand, with exports potentially reaching 200-300 million core kilometers in 2026. Overall, the investment focus within the AI computing industry is shifting from pure "chip performance speculation" towards the more certain incremental growth in computing infrastructure and its supporting ecosystem. The upward revision in Google TPU shipments, along with the potential for further doubling by 2028, is seen as solidifying performance visibility for the entire supporting supply chain over the next two years.

marsbit1 год тому

Google TPU Shipments Revised Up by 50%

marsbit1 год тому

What Wall Street Really Wants After the Crypto Story Recedes

The tide of speculative crypto narratives has receded, revealing Wall Street's true objective: building a controlled, yield-generating, and compliant financial pipeline on distributed ledgers. They are migrating core functions onto blockchains, not for decentralization, but for efficiency and new revenue streams. Key developments include BlackRock's BUIDL fund, a tokenized treasury fund acting as a foundational reserve asset, and the rise of Securitize, which is going public and partnering with the NYSE to build a 24/7 digital securities trading and settlement system. This signals a major shift of securities clearing to blockchain technology. To make volatile assets like Bitcoin palatable for institutional investors, firms like BlackRock and Goldman Sachs are creating "covered call" ETFs (e.g., BITA). These products systematically sell options on Bitcoin holdings, transforming price volatility into stable monthly income, effectively repackaging crypto as a yield-bearing asset. Stablecoins are being positioned not as speculative tools but as efficient payment rails. Companies like Stripe and Mastercard are integrating them for instant, low-cost merchant settlements and cross-border card payments, respectively. Critically, new legislation like the GENIUS Act shapes them as non-interest-bearing, heavily regulated extensions of the US dollar system. In summary, Wall Street is quietly constructing a parallel, blockchain-based financial infrastructure featuring tokenized traditional assets, structured crypto yields, and programmable dollar pipelines—all under its control and fully integrated with existing regulatory and credit frameworks.

marsbit1 год тому

What Wall Street Really Wants After the Crypto Story Recedes

marsbit1 год тому

Tying Itself to SpaceX: Cursor's $60 Billion Rise

This article recounts the rapid rise of AI-powered coding startup Cursor and its 25-year-old MIT graduate CEO, Michael Truell. Launched in 2023, Cursor achieved explosive growth, reaching over 10 billion USD in revenue by late 2025. However, its journey highlights a central dilemma for AI application companies: dependence on foundational model providers. Cursor initially relied heavily on Anthropic's models but faced an existential threat when Anthropic launched its own competing coding tool, Claude Code. In response, Cursor declared an internal emergency in early 2026 and accelerated development of its own model, Composer. To secure the immense computing power needed, Truell struck a pivotal deal with Elon Musk's SpaceX in April 2026. The collaboration grants Cursor access to SpaceX's supercomputing resources for Composer, while SpaceX's Grok model benefits from Cursor's programming data. The agreement includes a potential 600 billion USD acquisition of Cursor by SpaceX later in the year, though a substantial termination fee is in place if the deal falls through. The story explores Cursor's intense, sometimes controversial hiring practices involving lengthy unpaid "work trials," its complex partnership-turned-rivalry with Anthropic, and its high-stakes gamble to ensure independence through the SpaceX alliance. The core question remains: will Cursor evolve into a defining, independent "generational" software company, or become a key piece in a tech giant's AI arsenal?

marsbit1 год тому

Tying Itself to SpaceX: Cursor's $60 Billion Rise

marsbit1 год тому

Торгівля

Спот
Ф'ючерси

Популярні статті

Як купити ZEC

Ласкаво просимо до HTX.com! Ми зробили покупку Zcash (ZEC) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити Zcash (ZEC).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої Zcash (ZEC)Після придбання Zcash (ZEC) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля Zcash (ZEC)Легко торгуйте Zcash (ZEC) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

558 переглядів усьогоОпубліковано 2024.12.12Оновлено 2026.06.02

Як купити ZEC

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни ZEC (ZEC).

活动图片