# Bài viết Liên quan Kiểm toán

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Kiểm toán", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Bốn câu hỏi về lỗ hổng Zcash Orchard: Đã từng bị khai thác? Tiền có thể truy tìm được? Nguồn cung có thể kiểm tra? Còn lỗ hổng khác không?

Tác giả: Jason McGee (Giám đốc điều hành Shielded Labs) & Zooko Wilcox (Người sáng lập Zcash) Bài viết giải đáp bốn câu hỏi chính xoay quanh lỗ hổng nghiêm trọng (có thể tạo ZEC giả) từng tồn tại trong nhóm giao dịch riêng tư Orchard của Zcash: 1. **Lỗ hổng đã bị khai thác chưa?** Nhóm phát triển đánh giá khả năng bị khai thác là thấp, dù không thể loại trừ hoàn toàn. Lý do: lỗi rất khó phát hiện, được tìm thấy nhờ nỗ lực chủ động; nhóm đã nhanh chóng vá lỗi; và thông thường, nếu bị khai thác, sẽ có bằng chứng rõ ràng xuất hiện. 2. **Người dùng có thể lấy lại tiền hợp pháp trong Orchard không?** Nếu lỗ hổng chưa bị khai thác, tất cả số ZEC hợp pháp đều có thể được lấy lại. Tuy nhiên, bài viết khuyến nghị người dùng thận trọng có thể chuyển tiền ra khỏi Orchard, đồng thời cảnh báo về các rủi ro tiềm ẩn khi chuyển sang địa chỉ minh bạch (t-addr) hoặc nhóm Sapling. 3. **Người dùng có thể tự xác minh tổng cung ZEC không?** Hiện tại thì **chưa thể**. Lỗ hổng đã phá vỡ khả năng tự xác minh này. Tuy nhiên, bản nâng cấp "Ironwood" được đề xuất sẽ giải quyết vấn đề bằng cách "niêm phong" nhóm Orchard (ngừng nhận/luân chuyển tiền mới), chỉ cho phép tiền hợp pháp rời đi thông qua cơ chế chuyển đổi hiện có. Điều này sẽ khôi phục khả năng cho mọi người tự xác minh tính toàn vẹn của tổng cung Zcash. 4. **Có lỗ hổng giả mạo nào khác không?** Các cuộc kiểm tra chuyên sâu, bao gồm sử dụng AI, từ nhiều nhóm vẫn đang được tiến hành. Cho đến nay, **chưa phát hiện thêm lỗ hổng nào tương tự**, làm tăng sự tin tưởng rằng không còn lỗi nào như vậy. Tuy nhiên, cần thêm công việc để khẳng định chắc chắn. **Kết luận:** Nhóm phát triển tin rằng lỗ hổng có thể chưa bị khai thác, số tiền hợp pháp an toàn và không còn lỗi tương tự. Quan trọng nhất, bản nâng cấp Ironwood sắp tới sẽ khôi phục khả năng then chốt: cho phép người dùng **tự xác minh** tổng cung ZEC, thay vì phải tin tưởng vào đánh giá của bất kỳ ai.

marsbit06/15 07:52

Bốn câu hỏi về lỗ hổng Zcash Orchard: Đã từng bị khai thác? Tiền có thể truy tìm được? Nguồn cung có thể kiểm tra? Còn lỗ hổng khác không?

marsbit06/15 07:52

Bốn câu hỏi về lỗ hổng Zcash Orchard: Đã từng bị khai thác? Số tiền có thể truy hồi? Nguồn cung có thể xác minh? Còn lỗ hổng nào khác không?

Bài viết thảo luận về lỗ hổng quan trọng trong nhóm giao dịch riêng tư Orchard của Zcash (ZEC) và trả lời bốn câu hỏi chính. Khả năng lỗ hổng đã bị khai thác là thấp, dựa trên tính phức tạp của việc phát hiện, hành động nhanh chóng để vá lỗi và không có bằng chứng rõ ràng về việc khai thác. Do đó, các khoản tiền hợp pháp trong Orchard được cho là có thể thu hồi đầy đủ. Hiện tại, người dùng không thể tự xác minh liệu tổng cung ZEC có vượt quá mức quy định hay không do lỗ hổng này. Tuy nhiên, bản nâng cấp Ironwood sắp tới sẽ khắc phục điều này bằng cách "niêm phong" nhóm Orchard, ngăn không cho tiền mới vào hoặc lưu thông trong đó, chỉ cho phép rút tiền thông qua cơ chế hiện có. Điều này sẽ cho phép bất kỳ ai cũng có thể tự xác minh tính toàn vẹn của tổng cung. Các nhóm nghiên cứu đang tiếp tục kiểm tra kỹ lưỡng để tìm các lỗ hổng giả mạo khác và cho đến nay chưa phát hiện thêm lỗi nào. Việc sử dụng các công cụ AI tiên tiến và chuyên môn cao làm tăng sự tin tưởng rằng không còn lỗi tương tự. Tóm lại, mặc dù có rủi ro, khả năng lỗ hổng bị khai thác được đánh giá là thấp và bản nâng cấp Ironwood sẽ khôi phục khả năng xác minh tổng cung quan trọng của người dùng, củng cố niềm tin lâu dài vào giao thức Zcash.

Odaily星球日报06/15 07:51

Bốn câu hỏi về lỗ hổng Zcash Orchard: Đã từng bị khai thác? Số tiền có thể truy hồi? Nguồn cung có thể xác minh? Còn lỗ hổng nào khác không?

Odaily星球日报06/15 07:51

Người sáng lập ZEC phản hồi về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard

Đồng sáng lập ZEC trả lời về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard Gần đây, mô-đun Orchard của Zcash phát hiện lỗ hổng bảo mật, dấy lên lo ngại về tổng nguồn cung ZEC và sự an toàn tài sản người dùng. Lỗ hổng này đặt ra bốn câu hỏi chính: 1. Lỗ hổng đã bị khai thác chưa? 2. Tài sản hợp pháp trong Orchard có rút ra được không? 3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không? 4. Có lỗ hổng tạo giả tương tự khác không? **Lỗ hổng đã bị khai thác?** Khả năng thấp. Lỗ hổng rất phức tạp, được phát hiện chủ động bởi chuyên gia. Nhóm phát triển nhanh chóng phối hợp với các mining pool để đóng bể Orchard và vá lỗi, thu hẹp cơ hội tấn công. Chưa có bằng chứng nào về việc khai thác để trục lợi. **Tài sản trong Orchard có an toàn?** Nếu lỗ hổng chưa bị khai thác, tài sản hợp pháp có thể rút ra bình thường. Nếu đã bị khai thác, việc rút tiền có thể bị ảnh hưởng nếu mã giả được rút trước. Tuy nhiên, tình huống này được đánh giá là ít xảy ra. Người dùng có thể chọn giữ tài sản trong ví Orchard hiện tại (được coi là an toàn) hoặc chuyển sang địa chỉ minh bạch (mất tính riêng tư) hoặc sang bể Sapling (vẫn giữ một mức độ riêng tư). **Người dùng có thể tự xác minh nguồn cung?** Hiện tại thì không thể. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới sẽ giải quyết vấn đề này bằng cách đóng vĩnh viễn bể Orchard. Khi đó, tổng số ZEC rút ra sẽ chính xác bằng tổng số ZEC hợp pháp đã gửi vào, cho phép bất kỳ ai cũng có thể tự xác minh nguồn cung. **Có lỗ hổng tạo giả khác không?** Chưa phát hiện thêm lỗ hổng nào tương tự. Shielded Labs và các đối tác đã tiến hành kiểm tra toàn diện, sử dụng cả công cụ AI tiên tiến, và không tìm thấy lỗ hổng tạo giả mới. Các cuộc kiểm tra bổ sung đang được thực hiện để tăng cường bảo mật. **Tóm tắt** Lỗ hổng Orchard có khả năng chưa bị khai thác, tài sản người dùng về cơ bản an toàn và chưa phát hiện lỗi tạo giả khác. Điểm then chốt là người dùng hiện chưa thể tự xác minh nguồn cung, nhưng bản nâng cấp Ironwood sắp tới sẽ khôi phục khả năng này bằng cách đóng bể Orchard vĩnh viễn.

Foresight News06/15 03:50

Người sáng lập ZEC phản hồi về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard

Foresight News06/15 03:50

FinChip Hợp Tác Với CertiK Thiết Lập Tiêu Chuẩn Kiểm Toán An Ninh Cho Tài Sản Mã Nguồn Kỹ Năng AI

FinChip.AI, một nền tảng hạ tầng AI xây dựng trên blockchain và hợp đồng thông minh, đã công bố hợp tác chiến lược với công ty bảo mật hàng đầu CertiK. Thông qua hợp tác này, khả năng Quét Bảo Mật AI Skill của CertiK sẽ được tích hợp vào quy trình xuất bản và đánh giá vận hành của FinChip. Hai bên sẽ cùng thiết lập các tiêu chuẩn kiểm tra bảo mật cho AI Skills - một loại "tài sản mã" mới nổi, nhằm tạo ra một hệ sinh thái giao dịch đáng tin cậy, tuân thủ và an toàn. Khi AI Agents và các Kỹ năng AI có thể tái sử dụng bước vào giai đoạn phân phối quy mô, tính bảo mật của chính các Kỹ năng trở nên then chốt. FinChip sẽ nhúng API quét bảo mật của CertiK vào quy trình công việc của mình. Kết quả quét, điểm số rủi ro và nhãn rủi ro sẽ là dữ liệu tham khảo quan trọng. Hai bên cũng sẽ ra mắt huy hiệu chứng nhận bảo mật chung để hiển thị cho các Kỹ năng đã được kiểm tra, giúp người dùng dễ dàng nhận biết. Các đại diện của cả hai bên nhấn mạnh tầm quan trọng của việc xây dựng nền tảng bảo mật ngay từ đầu trong kỷ nguyên AI Agent, nơi "năng lực" có thể được giao dịch. Hợp tác này sẽ tiếp tục tích hợp nguồn lực và khám phá sâu hơn tại giao điểm của bảo mật AI và Web3.

TheNewsCrypto06/13 08:55

FinChip Hợp Tác Với CertiK Thiết Lập Tiêu Chuẩn Kiểm Toán An Ninh Cho Tài Sản Mã Nguồn Kỹ Năng AI

TheNewsCrypto06/13 08:55

CEO Helius cảnh báo 'Ngôi nhà rơm' của Crypto sẽ sụp đổ khi AI đặt ra thách thức lớn hơn

Giám đốc điều hành của Helius Labs, Mert Mumtaz, đã cảnh báo ngành công nghiệp tiền mã hóa đang bước vào một kỷ nguyên bảo mật mới. Trong bài đăng trên X, ông lập luận rằng mã tài chính bất biến trên blockchain, giống như tàu vũ trụ, cần độ an toàn ở cấp độ hàng không vũ trụ và sản xuất chip, chứ không thể chấp nhận sự cẩu thả như trong phát triển phần mềm web truyền thống. Mumtaz chỉ ra sự khác biệt cốt lõi: trong khi các hệ thống tập trung có thể can thiệp và vá lỗi, các hợp đồng thông minh một khi triển khai là không thể đảo ngược. Ông cảnh báo rằng nhiều giao thức hiện nay chỉ là "ngôi nhà bằng rơm" dựa vào các cơ chế can thiệp khẩn cấp, tạo ra "bề ngoài phi tập trung" và sẽ không thể chịu được áp lực trong tương lai. Tuy nhiên, ông nhìn thấy một tia hy vọng từ AI. Trí tuệ nhân tạo sẽ cách mạng hóa các thực hành bảo mật nghiêm ngặt như kiểm chứng hình thức (formal verification), kiểm tra lỗ hổng và kiểm toán, biến chúng từ quy trình thủ công tốn kém trở nên khả thi trên quy mô lớn. Kết quả, ngành công nghiệp sẽ trải qua một cơ chế "chọn lọc tự nhiên khắc nghiệt". Các đội ngũ và cơ sở hạ tầng nghiêm túc với hệ thống kiên cố sẽ trỗi dậy, trong khi những kiến trúc yếu kém sẽ sụp đổ trước kỳ vọng bảo mật cao hơn và các công cụ tấn công ngày càng mạnh mẽ được AI hỗ trợ. Mumtaz kết luận rằng chu kỳ cạnh tranh tiếp theo của crypto sẽ không chỉ về hiệu suất hay thanh khoản, mà về khả năng chứng minh tính chính xác của hệ thống.

bitcoinist06/11 09:03

CEO Helius cảnh báo 'Ngôi nhà rơm' của Crypto sẽ sụp đổ khi AI đặt ra thách thức lớn hơn

bitcoinist06/11 09:03

Beosin: Tháng 5 ghi nhận 36 sự kiện bảo mật chính, tổng thiệt hại vượt quá 76 triệu USD

Theo dữ liệu giám sát từ nền tảng Beosin Alert, tháng 5/2026 ghi nhận 36 sự kiện bảo mật nghiêm trọng với tổng thiệt hại khoảng 76,15 triệu USD. Nguyên nhân chính đến từ lỗ hổng hợp đồng thông minh (17 vụ) và rò rỉ khóa riêng tư (10 vụ). Sự cố lớn nhất nhắm vào cầu nối Verus-Ethereum Bridge, gây thiệt hại 11,58 triệu USD do lỗi xác minh thông điệp cross-chain. Echo Protocol cũng bị mất ~5,13 triệu USD sau vụ rò rỉ khóa riêng tư. Các cầu nối (bridge) chịu tổn thất tài chính lớn nhất (27,995 triệu USD), trong khi các dự án DeFi bị tấn công nhiều nhất (14 lần). Ethereum là blockchain bị ảnh hưởng nặng nề nhất với thiệt hại trên 48,76 triệu USD, tiếp theo là BNB Chain, Monad và TON. Bài viết phân tích chi tiết ba sự kiện tiêu biểu: lỗi xác minh trên Verus Bridge, lỗi tham số chữ ký trên Trusted Volumes và vụ rò rỉ khóa đa ký (multisig) tại StablR - minh họa cho những rủi ro trong vận hành và quản trị. Xu hướng cho thấy mối đe dọa bảo mật Web3 đang mở rộng sang nhiều mặt trận: mã nguồn, cơ sở hạ tầng, quy trình vận hành và yếu tố con người. Các dự án cần nâng cao an ninh tổng thể, kiểm tra lại các hợp đồng cũ, thiết lập cơ chế đa ký an toàn và có kế hoạch ứng phó sự cố. Người dùng nên thường xuyên kiểm tra và thu hồi các ủy quyền (approval) không cần thiết.

marsbit06/10 09:28

Beosin: Tháng 5 ghi nhận 36 sự kiện bảo mật chính, tổng thiệt hại vượt quá 76 triệu USD

marsbit06/10 09:28

Khi AI Bắt đầu Kiểm toán Thế giới: Từ Claude Phát hiện Lỗ hổng ZEC, Nhìn về Ngành Mã hóa đang Bước vào "Thời đại An ninh Đệ quy"

AI đang bước vào "Kỷ nguyên Bảo mật Đệ quy" trong ngành công nghiệp tiền mã hóa, một xu hướng được minh họa qua việc Claude Opus 4.8 phát hiện lỗ hổng trong hệ thống bằng chứng không kiến thức (zero-knowledge proof) của Zcash (ZEC). Sự kiện này không chỉ đơn thuần là một phát hiện lỗ hổng mà còn báo hiệu sự thay đổi cơ bản: AI bắt đầu tham gia sâu vào việc hiểu, phân tích và xác minh các hệ thống phức tạp. Trước đây, bảo mật blockchain chủ yếu dựa vào chuyên gia và kiểm toán thủ công. Ngày nay, với khả năng xử lý ngữ cảnh rộng và nhận diện mẫu phức tạp, AI có thể giảm đáng kể chi phí và thời gian phát hiện rủi ro, chuyển đổi bảo mật từ một quy trình kiểm tra định kỳ sang một khả năng giám sát liên tục. Điều này tạo ra một vòng phản hồi tương tự "Tự cải thiện Đệ quy" mà Anthropic mô tả trong nghiên cứu AI - nhưng áp dụng cho bảo mật. WEEX Labs gọi đây là "Bảo mật Đệ quy" (Recursive Security), nơi hệ thống liên tục tham gia vào việc tối ưu hóa và củng cố chính nó. Tuy nhiên, AI cũng trang bị công cụ tương tự cho cả kẻ tấn công, làm tăng tốc độ toàn bộ chu kỳ tấn công-phòng thủ. Thách thức trong tương lai không phải là loại bỏ mọi lỗ hổng, mà là rút ngắn vòng đời của chúng thông qua khả năng phát hiện, phản hồi và khắc phục nhanh chóng hơn. Do đó, giao thức dẫn đầu sẽ là giao thức có khả năng phục hồi mạnh mẽ và hiệu quả xử lý rủi ro cao, đánh dấu sự chuyển dịch từ trạng thái "an toàn tĩnh" sang một hệ thống bảo mật động, tiến hóa không ngừng.

marsbit06/08 13:29

Khi AI Bắt đầu Kiểm toán Thế giới: Từ Claude Phát hiện Lỗ hổng ZEC, Nhìn về Ngành Mã hóa đang Bước vào "Thời đại An ninh Đệ quy"

marsbit06/08 13:29

Zcash Chứng Kiến Sự Sụp Đổ Lịch Sử Khi Hàng Tỷ Đô La Biến Mất Khỏi Giá Trị Thị Trường

Thị trường tiền điện tử chấn động bởi sự sụp đổ mạnh mẽ của Zcash (ZEC), đồng tiền tập trung vào quyền riêng tư đã mất hơn một nửa giá trị chỉ trong 24 giờ. Sự sụt giảm đột ngột này xóa sổ khoảng 5 tỷ USD từ vốn hóa thị trường của nó. Nguyên nhân chính được cho là do lo ngại xung quanh một lỗ hổng bảo mật vừa được tiết lộ ảnh hưởng đến cơ sở hạ tầng riêng tư của mạng lưới. Lỗ hổng này, ẩn trong nhóm giao dịch riêng tư Orchard của Zcash từ tháng 5/2022, cho phép tạo ra ZEC giả mạo trong thử nghiệm. Mặc dù đã được vá vào ngày 2/6, thiết kế bảo mật của Zcash khiến không thể xác minh liệu có đồng ZEC giả nào đã được tạo ra trước đó hay không, dẫn đến sự hoang mang và bán tháo. Tình huống này làm nổi bật sự đánh đổi giữa tính riêng tư và minh bạch. Để khôi phục niềm tin, Shielded Labs đang xem xét một đề xuất nâng cấp mạng lưới cho phép xác minh tính toàn vẹn của tổng nguồn cung Zcash. Cộng đồng Zcash nhấn mạnh rằng việc phát hiện lỗ hổng là kết quả của quy trình nghiên cứu bảo mật đẳng cấp và chủ động, một dấu hiệu tích cực cho thấy mạng lưới liên tục được củng cố.

bitcoinist06/07 14:02

Zcash Chứng Kiến Sự Sụp Đổ Lịch Sử Khi Hàng Tỷ Đô La Biến Mất Khỏi Giá Trị Thị Trường

bitcoinist06/07 14:02

活动图片