「Phát Hành Không Hạn Chế」Có Thực Sự Xảy Ra? Người Sáng Lập Zcash Trả Lời Bốn Câu Hỏi Lớn Của Thị Trường

marsbitXuất bản vào 2026-06-15Cập nhật gần nhất vào 2026-06-15

Tóm tắt

Zcash - một dự án tiền điện tử tập trung vào quyền riêng tư - vừa trải qua một sự cố an ninh nghiêm trọng khi lỗ hổng "làm giả" trong nhóm giao dịch riêng tư mới Orchard bị phát hiện, khiến giá đồng ZEC lao dốc mạnh. Người sáng lập Zcash, Zooko Wilcox, đã lên tiếng giải đáp bốn mối quan tâm chính của thị trường. Thứ nhất, về khả năng lỗ hổng đã bị khai thác, Wilcox cho rằng điều này khó xảy ra vì lỗi rất khó phát hiện, được tìm thấy nhờ công cụ AI chuyên dụng và đã được vá nhanh chóng. Thứ hai, về việc thu hồi tiền hợp pháp trong Orchard, ông tin rằng nếu không có hành vi làm giả nào xảy ra, người dùng vẫn có thể lấy lại toàn bộ số tiền của mình. Tuy nhiên, người dùng thận trọng có thể chuyển tiền sang nhóm Sapling hoặc địa chỉ minh bạch, dù đi kèm một số rủi ro về quyền riêng tư và bảo mật. Thứ ba, hiện tại người dùng chưa thể tự xác minh liệu tổng cung ZEC có vượt quá giới hạn hay không do lỗ hổng này. Tuy nhiên, bản nâng cấp Ironwood sắp tới sẽ "niêm phong" nhóm Orchard, khôi phục khả năng xác minh độc lập này cho người dùng. Cuối cùng, về các lỗ hổng làm giả tiềm ẩn khác, các nhóm nghiên cứu bao gồm Shielded Labs đang sử dụng AI để rà soát toàn diện giao thức Zcash. Cho đến nay chưa phát hiện thêm lỗi nào tương tự, làm tăng sự tin tưởng rằng hệ thống hiện tại an toàn. Wilcox kết luận rằng mặc dù có cơ sở để tin tưởng tổng cung ZEC vẫn an toàn và lỗ hổng chưa bị khai thác, người dùng cuối cùng nên có khả năng tự xác minh. Bản nâng cấp Ironwood được kỳ vọng sẽ khôi phụ...

Lời biên tập viên: Vào 5 giờ sáng ngày 5/6 giờ Bắc Kinh, dự án bảo mật Zcash bị phát hiện có lỗ hổng giả mạo nghiêm trọng trong hồ bảo mật thế hệ mới Orchard, đồng tiền ZEC của Zcash từng giảm một nửa, xuống mức thấp nhất khoảng 250 USD.

Sau hơn 10 ngày lan truyền, tâm lý hoảng loạn trên thị trường đã giảm bớt, giá ZEC cũng đã phục hồi một phần, và hôm nay đã trở lại mức 500 USD. (Đọc thêm: 《Lỗ Hổng ‘In Tiền Không Hạn Chế’ Ẩn Náu Bốn Năm, Đồng Tiền Bảo Mật ZEC Giảm Một Nửa Trong Một Ngày》)

Sáng nay, người sáng lập Zcash, Zooko Wilcox, một lần nữa đăng bài viết dài, trả lời các vấn đề được thị trường quan tâm.

Ông cho biết, khả năng lỗ hổng Orchard trước đây chưa bị khai thác là khá cao, tiền hợp pháp trong Orchard có thể được thu hồi; hiện tại người dùng chưa thể tự mình xác minh liệu lượng cung Zcash có vượt quá tiêu chuẩn hay không, nhưng bản nâng cấp Ironwood sẽ phong tỏa hồ Orchard, khôi phục khả năng xác minh này; trong quá trình xem xét liên tục chưa phát hiện lỗ hổng giả mạo nào khác, nhưng để hoàn toàn chắc chắn vẫn cần thêm công việc.

Lỗ hổng Orchard gần đây đã làm dấy lên những câu hỏi quan trọng về lượng cung Zcash và an toàn tiền vốn của người dùng. Trong thảo luận, nhiều vấn đề khác nhau bị trộn lẫn, khiến người ta khó hiểu tác động thực tế của lỗ hổng này đối với người dùng. Bài viết này cố gắng tách rời những vấn đề này và giải thích ý nghĩa của từng vấn đề đối với người dùng.

Lỗ hổng Orchard đặt ra bốn câu hỏi quan trọng:

1. Lỗ hổng Orchard đã từng bị khai thác chưa?

2. Tiền hợp pháp trong Orchard có thể được thu hồi không?

3. Người dùng có thể xác minh lượng cung Zcash chưa bị tăng phát hành không?

4. Làm thế nào chúng ta biết không còn lỗ hổng giả mạo nào khác?

Lỗ hổng Orchard đã từng bị khai thác chưa?

Không rõ. Chúng tôi cho rằng khả năng trước đây bị khai thác là không cao, mặc dù không thể hoàn toàn loại trừ. Chúng tôi nghĩ rằng lỗ hổng rất có thể chưa bị khai thác, dựa trên ba lý do:

Mặc dù nhiều năm qua, nhiều chuyên gia mật mã và nhà nghiên cứu an ninh hàng đầu thế giới liên tục xem xét, lỗ hổng này trước đây đã không bị phát hiện. Việc cuối cùng phát hiện ra nó không phải ngẫu nhiên; nó được phát hiện bởi Taylor Hornby của Shielded Labs, với mục đích chủ động xác định các lỗ hổng bảo mật như vậy trước khi kẻ tấn công độc hại kịp hành động.

Taylor đã sử dụng kỹ thuật nghiên cứu bảo mật hỗ trợ AI tiên tiến và các công cụ tùy chỉnh được xây dựng chuyên biệt, những công cụ này được thiết kế để tìm ra các khiếm khuyết tinh vi mà người khác bỏ sót, việc này sẽ khó khăn hơn đối với những người không am hiểu sâu về cơ sở mã Zcash.

Ngay khi lỗ hổng được phát hiện, các nhà phát triển Zcash (do nhóm Zcash Open Development Labs dẫn đầu) đã nhanh chóng phối hợp với các nhóm khai thác, tạm thời đóng băng hồ Orchard và triển khai bản sửa lỗi, từ đó hạn chế cơ hội cửa sổ cho bất kỳ cuộc tấn công nào.

Các lỗ hổng khai thác tiền điện tử khá phổ biến, kẻ tấn công thường cố gắng chuyển đổi thành tài sản càng nhanh càng tốt, đặc biệt là sau khi lỗ hổng được công bố. Để kiếm lợi từ lỗ hổng này, kẻ tấn công cần chuyển đổi ZEC giả mạo thành tài sản có giá trị, điều này thường dẫn đến việc ZEC rời khỏi hồ Orchard thông qua cơ chế cửa xoay (turnstile).

Nếu lỗ hổng đã bị khai thác trước khi được sửa, chúng tôi dự kiến đến giờ đã có bằng chứng xuất hiện. Trong lịch sử, các cuộc khai thác lỗ hổng tiền điện tử thường là hoạt động "cướp đoạt", chứ không phải chiến lược ẩn náu hàng tháng hoặc thậm chí hàng năm như "cờ vua 4D".

Tiền hợp pháp trong Orchard có thể được thu hồi không?

Chúng tôi cho rằng có thể, vì chúng tôi cho rằng lỗ hổng này chưa bao giờ bị khai thác. Nếu đánh giá này là đúng, tất cả tiền hợp pháp trong Orchard vẫn có thể được thu hồi hoàn toàn.

Mặt khác, nếu thực sự có giả mạo xảy ra trong Orchard, cơ chế cửa xoay hiện có sẽ giới hạn tổng lượng di chuyển trong phạm vi số lượng ZEC hợp pháp đã vào hồ.

Do đó, nếu tiền giả mạo được di chuyển ra trước tiền hợp pháp, người dùng sẽ không thể thu hồi một phần hoặc toàn bộ tiền hợp pháp trong Orchard.

Chúng tôi cho rằng tình huống này khó có thể xảy ra. Tuy nhiên, đối với người dùng thận trọng hơn, vẫn nên chuyển ZEC của họ ra khỏi Orchard.

Nhưng trước khi thực hiện thao tác này, họ nên hiểu những điểm sau:

· Chuyển tiền vào hồ minh bạch (tức là chuyển đến địa chỉ t) sẽ đồng thời tiết lộ số tiền và thời gian chuyển, số tiền này cũng sẽ được công khai liên kết với địa chỉ t đó.

· Chuyển tiền từ hồ Orchard sang hồ Sapling sẽ tiết lộ số tiền và thời gian chuyển, nhưng khác với việc chuyển đến địa chỉ t, nó không liên kết số tiền này với địa chỉ cụ thể hoặc lịch sử giao dịch.

· Hồ Sapling phụ thuộc vào nghi lễ thiết lập đáng tin cậy được thực hiện vào năm 2018. Việc phụ thuộc vào tính bảo mật của thiết lập đáng tin cậy này là rủi ro bổ sung mà người dùng cần lưu ý.

· Theo như chúng tôi biết, YWallet và Zkool hiện là các ví tự lưu trữ Zcash được sử dụng rộng rãi duy nhất hỗ trợ hồ Sapling.

· Chuyển tiền sang ví mới hoặc dịch vụ lưu ký sẽ dẫn đến rủi ro bổ sung, bao gồm sai sót của người dùng, lỗi phần mềm, rủi ro từ bên lưu ký hoặc các vấn đề không lường trước được khác.

Nhìn chung, chúng tôi đánh giá mức độ rủi ro trên ở mức vừa phải.

Nếu tiền của bạn hiện đang được lưu trữ trong một ví tự lưu trữ được che chắn, xét theo đánh giá của chúng tôi rằng việc giả mạo trước đó khó có thể xảy ra, việc để chúng ở đó là một lựa chọn hợp lý. Nếu bạn có cách an toàn để chuyển tiền đi nơi khác, điều đó cũng có thể hợp lý. Người dùng có thể đưa ra kết luận khác nhau tùy theo tình huống của mình.

Người dùng có thể xác minh lượng cung Zcash chưa bị tăng phát hành không?

Hiện tại thì chưa thể. Sự tồn tại trước đây của lỗ hổng này khiến người dùng không thể tự mình xác minh liệu số ZEC đang lưu hành trong các hồ được che chắn hiện tại có vượt quá số lượng chính xác hay không.

Tuy nhiên, như chúng tôi đã chỉ ra trong bài viết trước, bản nâng cấp Ironwood đã khôi phục khả năng này. Hình dưới đây giải thích lý do.

Bản nâng cấp mạng được đề xuất giải quyết vấn đề này bằng cách thêm đảm bảo "không còn lỗ hổng giả mạo chưa biết nào khác" và phong tỏa hồ Orchard. Tiền mới không thể vào thêm, và tiền trong hồ cũng không thể tiếp tục lưu hành.

Con đường duy nhất còn lại là rời đi thông qua cơ chế cửa xoay hiện có, cơ chế này đảm bảo rằng ZEC rời khỏi hồ Orchard sẽ không vượt quá số lượng hợp pháp đã vào.

Thay đổi này khôi phục khả năng xác minh tính lành mạnh của lượng cung Zcash.

Hiện tại, nếu có tiền giả mạo trong hồ Orchard, chúng có thể tiếp tục lưu hành trong hồ. Sau khi nâng cấp, điều này không còn khả thi nữa. Cho dù việc giả mạo đã xảy ra hay chưa, bất kỳ ai chạy node đều có thể xác minh rằng số ZEC đang lưu hành sẽ không vượt quá số lượng chính xác.

Người dùng không cần chờ tiền được di chuyển ra khỏi Orchard, cũng không cần suy luận về hành vi có thể có của kẻ tấn công hoặc người dùng khác. Chính giao thức cung cấp đảm bảo có thể xác minh: ZEC dư thừa không thể tiếp tục lưu hành trong Orchard và đẩy lượng cung lên cao.

Điều này rất quan trọng vì độ tin cậy lâu dài của Zcash phụ thuộc vào việc người dùng có thể tự mình xác minh tính lành mạnh của lượng cung của nó hay không. Ironwood đã khôi phục khả năng của người dùng trong việc tự xác minh liệu giới hạn cung cấp của giao thức có được thực thi hay không.

Làm thế nào chúng ta biết không còn lỗ hổng giả mạo nào khác?

Hiện tại chúng tôi chưa thể hoàn toàn chắc chắn, nhưng chúng tôi có lý do để tin rằng không còn lỗ hổng nào khác. Shielded Labs và nhiều nhóm khác vẫn đang xem xét cẩn thận giao thức Zcash để tìm các lỗ hổng giả mạo khác.

Điều này bao gồm việc sử dụng mô hình AI Mythos chưa được phát hành, với sự hỗ trợ của Anthropic, để tìm kiếm các lỗ hổng bổ sung ngay trước khi Mythos bị tạm ngừng. Chúng tôi dự định chia sẻ thêm chi tiết về việc xem xét này và các phát hiện trong bài viết tiếp theo.

Cho đến nay, chưa phát hiện lỗ hổng giả mạo nào khác. Trình độ chuyên môn cao, nỗ lực bỏ ra và phân tích hỗ trợ AI tiên tiến liên quan đến cuộc tìm kiếm này khiến chúng tôi tự tin hơn rằng không có lỗ hổng tương tự nào vẫn còn chưa bị phát hiện.

Ngoài ra, chúng tôi đang hợp tác với các dự án như Tachyon Project để cung cấp thêm đảm bảo rằng không còn lỗ hổng giả mạo nào trong Zcash. Chúng tôi cũng sẽ giải thích thêm trong các bài viết tương lai.

Kết luận

Lỗ hổng Orchard đặt ra bốn câu hỏi quan trọng: lỗ hổng đã từng bị khai thác chưa, tiền hợp pháp trong Orchard có thể được thu hồi không, người dùng có thể xác minh lượng cung Zcash chưa bị tăng phát hành không, và liệu còn lỗ hổng giả mạo nào khác chưa bị phát hiện không.

Chúng tôi cho rằng khả năng trước đây bị khai thác là không cao, do đó tiền hợp pháp trong Orchard có thể được thu hồi, lượng cung Zcash hiện tại cũng an toàn. Dựa trên việc xem xét liên tục của nhiều nhà nghiên cứu và nhóm độc lập, chúng tôi cũng ngày càng tin tưởng hơn rằng không còn lỗ hổng giả mạo nào khác chưa bị phát hiện.

Tuy nhiên, hiện tại người dùng vẫn chưa thể xác minh tính an toàn của lượng cung Zcash, và họ vốn không nên dựa vào đánh giá của chúng tôi – hoặc của bất kỳ ai khác.

Bản nâng cấp mạng được đề xuất giải quyết vấn đề này. Bằng cách phong tỏa hồ Orchard, nó khôi phục khả năng của người dùng trong việc tự xác minh tính an toàn của lượng cung Zcash. Người dùng không còn cần đánh giá xem đã xảy ra giả mạo hay chưa, để có thể xác minh liệu giới hạn cung cấp của giao thức có được tuân thủ hay không.

Nội dung Liên quan

Nền tảng định giá nghìn tỷ của SpaceX: Ai đang chia sẻ khoản chi tiêu vốn hàng tỷ USD hàng năm của Musk?

Bài viết phân tích chuỗi cung ứng của SpaceX, tập trung vào các công ty đang hưởng lợi từ ngân sách đầu tư hàng tỷ USD hàng năm của tập đoàn này. Tác giả so sánh cơ hội hiện tại với các chuỗi cung ứng lịch sử như Apple, Tesla và NVIDIA, nơi các nhà cung cấp thường thu được lợi nhuận lớn. SpaceX hoạt động dựa trên ba mảng chính: Starlink (tạo doanh thu), tên lửa (giảm chi phí phóng) và AI (đầu tư cho tương lai). Dòng tiền từ Starlink được tái đầu tư để phát triển các lĩnh vực khác, tạo ra hàng trăm tỷ USD đơn hàng mua sắm hàng năm. Các nhà cung cấp được chia thành ba loại: 1. **Khó thay thế:** NVIDIA (GPU & nền tảng CUDA), Eutelsat (phổ tần số vệ tinh), Filtronic (bộ khuếch đại tín hiệu), Materion (kim loại Beryllium), STMicroelectronics (chip antenna). 2. **Có thể thay thế nhưng tốn kém:** Honeywell (hệ thống điều khiển), Carpenter Technology (hợp kim thép), Hexcel (sợi carbon), Broadcom (chuyển mạch dữ liệu), Linde (khí công nghiệp). 3. **Sản xuất số lượng lớn, yếu tố chi phí quan trọng:** Các công ty như Wistron NeWeb (gia công thiết bị đầu cuối), cùng nhiều nhà cung cấp linh kiện từ Trung Quốc (như Sunway, Paixin, Western Material, Yingliu) và các công ty Mỹ (Trimble, Astronics, CTS) chuyên về các bộ phận thiết yếu như đồng hồ, phân phối điện, giải nhiệt. Bài viết cho rằng thời điểm hiện tại là lý tưởng để xem xét chuỗi cung ứng SpaceX vì: khối lượng mua hàng mới bắt đầu tăng, dữ liệu trở nên minh bạch hơn sau khi IPO, và vị thế tương tự như Tesla năm 2018 - giai đoạn trước khi tăng trưởng bùng nổ. Thay vì đầu tư trực tiếp vào cổ phiếu SpaceX có định giá cao, việc tìm hiểu các nhà cung cấp ổn định có thể là một chiến lược thay thế để nắm bắt cơ hội từ sự phát triển của tập đoàn này.

marsbit6 phút trước

Nền tảng định giá nghìn tỷ của SpaceX: Ai đang chia sẻ khoản chi tiêu vốn hàng tỷ USD hàng năm của Musk?

marsbit6 phút trước

Nền tảng định giá nghìn tỷ của SpaceX: Ai đang chia phần trăm tỷ chi tiêu vốn hàng năm của Musk?

Bài viết phân tích cơ hội đầu tư vào chuỗi cung ứng của SpaceX, cho rằng thay vì mua cổ phiếu SpaceX trực tiếp với định giá cao, nhà đầu tư có thể xem xét các công ty cung cấp linh kiện, vật liệu và dịch vụ quan trọng cho tập đoàn này. Bài viết chia các nhà cung cấp thành ba loại dựa trên mức độ thay thế: 1. **Khó thay thế trong ngắn hạn:** Bao gồm NVIDIA (GPU và nền tảng CUDA), Eutelsat (phổ tần số vệ tinh), Filtronic (bộ khuếch đại tín hiệu milimet), Materion (kim loại beryllium) và STMicroelectronics (chip cho ăng-ten phased array). 2. **Có thể thay thế về kỹ thuật nhưng chi phí chuyển đổi cao:** Bao gồm Honeywell (hệ thống điều khiển chuyến bay và dẫn đường), Carpenter Technology (hợp kim thép đặc biệt cho động cơ), Hexcel (sợi carbon), Broadcom (chuyển mạch dữ liệu) và Linde (khí công nghiệp). 3. **Đòi hỏi sản xuất ổn định với chi phí thấp:** Đây chủ yếu là các nhà sản xuất linh kiện điện tử và cơ khí, như Wistron NeWeb (gia công thiết bị đầu cuối Starlink), cùng một số công ty Trung Quốc (như Sunway Communication, Paike New Materials, Western Superconducting, Yingliu Shares) cung cấp các bộ phận kết nối, rèn, hợp kim và đúc then chốt. Ngoài ra còn có các công ty chuyên về cảm biến, ăng-ten, đồng hồ, phân phối điện và tản nhiệt. Bài viết lập luận rằng cơ hội hiện tại đến từ việc khối lượng mua hàng của SpaceX mới chỉ bắt đầu tăng (với mục tiêu 100 lần phóng vào năm 2026 và 30 triệu thiết bị đầu cuối Starlink), tính minh bạch được cải thiện sau khi SpaceX lên sàn, và chu kỳ phát triển tương tự các chuỗi cung ứng Apple hay Tesla trong quá khứ. Lưu ý: Bài viết không phải là lời khuyên đầu tư và cảnh báo về các rủi ro như tính chu kỳ của nguyên liệu, rủi ro địa chính trị hay sự thay đổi công nghệ.

链捕手10 phút trước

Nền tảng định giá nghìn tỷ của SpaceX: Ai đang chia phần trăm tỷ chi tiêu vốn hàng năm của Musk?

链捕手10 phút trước

Chính phủ Mỹ cấm mô hình Anthropic, hoàn toàn không phải vì 'vượt rào'

Tuần trước, Bộ Thương mại Hoa Kỳ đã ra lệnh cho Anthropic ngừng cung cấp hai mô hình AI mạnh nhất là Fable 5 và Mythos 5, viện dẫn lo ngại an ninh quốc gia. Dù Anthropic ban đầu suy đoán lý do liên quan đến việc bỏ qua "hàng rào an toàn" của mô hình, nhiều chi tiết mới cho thấy động cơ thực sự có thể là sự trả đũa từ chính quyền Trump sau mối quan hệ rạn nứt với công ty, chứ không phải vấn đề kỹ thuật. Lệnh cấm, được ban hành nhanh chóng và đơn phương mà không cần phê chuẩn của tòa án, buộc Anthropic phải gỡ toàn bộ sản phẩm. Các chuyên gia an ninh mạng, như Katie Moussouris, chỉ ra rằng lỗ hổng được báo cáo trong nghiên cứu của Anthropic là rất nhỏ và không đáng để áp dụng biện pháp kiểm soát xuất khẩu nghiêm ngặt như vậy. Bà cùng hàng chục chuyên gia khác kêu gọi thu hồi lệnh này, cảnh báo việc tước đi công cụ AI tiên tiến khỏi các chuyên gia phòng thủ mạng Mỹ là nguy hiểm. Hành động của chính phủ được nhận định là thiếu cân nhắc, có thể làm giảm niềm tin của các quốc gia khác vào tính ổn định của AI Mỹ và tạo ra tiền lệ đáng lo ngại về việc chính phủ can thiệp vào hoạt động của công ty công nghệ. Sự việc này được xem như một hồi chuông cảnh báo cho toàn bộ ngành công nghệ Mỹ về quyền lực mà chính phủ có thể sử dụng để đóng cửa sản phẩm của họ.

marsbit15 phút trước

Chính phủ Mỹ cấm mô hình Anthropic, hoàn toàn không phải vì 'vượt rào'

marsbit15 phút trước

Ray Dalio: Thị trường tăng giá AI tiếp tục tăng tốc, nhà đầu tư nên All In hay thoát vốn rút lui?

Bài viết thảo luận về cách nhà đầu tư nên tiếp cận thị trường tài chính hiện nay, đặc biệt trong bối cảnh AI đang thúc đẩy sự tăng trưởng mạnh mẽ nhưng cũng làm gia tăng mức độ tập trung rủi ro. Ray Dalio chỉ ra rằng, mặc dù công nghệ mang tính cách mạng, nhưng cổ phiếu trong ngành không phải lúc nào cũng hấp dẫn. Lịch sử cho thấy các công ty công nghệ lớn như Microsoft hay Apple cũng từng trải qua những đợt điều chỉnh mạnh. Cốt lõi bài viết nhấn mạnh vào sự nguy hiểm của việc đầu tư tập trung vào một số ít cổ phiếu AI khi thị trường đang ở trạng thái kích thích, định giá cao và chứa đựng nhiều bất ổn như cạnh tranh gia tăng, rủi ro địa chính trị, chính sách thuế và khả năng bị công nghệ mới lật đổ. Thay vì đặt cược lớn, Dalio khuyên các nhà đầu tư nên áp dụng triết lý "đa dạng hóa" – xây dựng một danh mục gồm khoảng 15 khoản đầu tư chất lượng, có mối tương quan thấp và được cân bằng rủi ro. Ông lập luận rằng một danh mục đa dạng hóa tốt sẽ mang lại tỷ lệ lợi nhuận/rủi ro vượt trội về mặt toán học so với một khoản đầu tư tập trung. Điều quan trọng là nhận thức được những gì mình không biết, và không nên nhầm lẫn giữa sự phấn khích với công nghệ mới với sự hấp dẫn thực sự của cổ phiếu. Trong môi trường hiện tại, việc tránh tập trung và duy trì đa dạng hóa được xem là cách tiếp cận khôn ngoan nhất.

marsbit18 phút trước

Ray Dalio: Thị trường tăng giá AI tiếp tục tăng tốc, nhà đầu tư nên All In hay thoát vốn rút lui?

marsbit18 phút trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片