Lỗi Zcash Có Thể Đúc Vô Hạn ZEC Mà Không Bị Phát Hiện

bitcoinistXuất bản vào 2026-06-05Cập nhật gần nhất vào 2026-06-05

Tóm tắt

Một lỗ hổng nghiêm trọng trong nhóm giao dịch được bảo vệ Orchard của Zcash có thể đã cho phép kẻ tấn công tạo ra lượng ZEC giả không giới hạn mà không bị phát hiện, theo tiết lộ mới từ Zooko Wilcox, Jason McGee và nhà nghiên cứu bảo mật Taylor Hornby. Lỗ hổng được phát hiện vào ngày 29 tháng 5, được khắc phục khẩn cấp trước ngày 2 tháng 6, và đã châm ngòi cho cuộc tranh luận về cách Zcash có thể chứng minh tính toàn vẹn nguồn cung trong một hệ thống bảo vệ quyền riêng tư. Lỗi nằm trong một quy tắc được viết thủ công trong mạch Orchard, khiến nó có thể chấp nhận thông tin sai nhưng vẫn cho phép giao dịch hợp lệ. Do tính chất bảo mật của Orchard, không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi sửa chữa hay không, gây ra lo ngại về tính toàn vẹn nguồn cung. Để giải quyết, Shielded Labs đang xem xét đề xuất nâng cấp mạng để triển khai một nhóm bảo mật mới, nhằm cho phép bất kỳ ai cũng có thể xác minh nguồn cung ZEC. Họ cũng đang đẩy nhanh công việc xác minh chính thức mạch Orchard để ngăn chặn sự cố tương tự trong tương lai. Giá ZEC đã giảm gần 45% trong bối cảnh không chắc chắn này.

Theo một thông báo mới từ Zooko Wilcox, Jason McGee và nhà nghiên cứu bảo mật Taylor Hornby, một lỗ hổng nghiêm trọng trong "bể" che chắn Orchard của Zcash có thể cho phép kẻ tấn công tạo ra một lượng ZEC giả không giới hạn mà không bị phát hiện. Lỗ hổng được phát hiện vào ngày 29/5, được khắc phục khẩn cấp thông qua phản ứng của hệ sinh thái hoàn tất trước ngày 2/6, và giờ đây đã kích hoạt một cuộc tranh luận rộng hơn về cách Zcash có thể chứng minh tính toàn vẹn của nguồn cung trong một hệ thống bảo vệ quyền riêng tư.

Lỗi Orchard Đưa Tính Toàn Vẹn Nguồn Cung Zcash Vào Tầm Ngắm

Lỗ hổng này được phát hiện bởi Hornby, một kỹ sư bảo mật kỳ cựu được Shielded Labs thuê vào tháng 4/2026 để tiến hành nghiên cứu bảo mật liên tục cho giao thức Zcash. Theo thông báo, nhiệm vụ rất rõ ràng: tìm ra điểm yếu ở cấp độ giao thức trước khi đối thủ làm được điều đó. Hornby bắt đầu xem xét Zcash bằng sự kết hợp giữa nghiên cứu bảo mật truyền thống và các phương pháp kiểm toán mới hơn có sự hỗ trợ của AI.

Thời gian đặc biệt gấp rút. Ngay sau khi Anthropic phát hành mô hình Opus 4.8 vào ngày 28/5, Hornby đã sử dụng nó trong một cuộc rà soát nhắm mục tiêu vào mạch Orchard. Một ngày sau, anh tìm ra lỗ hổng làm giả nghiêm trọng và tiết lộ cho Phòng thí nghiệm Phát triển Mở Zcash (ZODL), nơi các kỹ sư đã phối hợp phản ứng khẩn cấp với các thành phần khác trong hệ sinh thái.

"Lỗ hổng có thể đã bị khai thác để tạo ra một lượng ZEC giả không giới hạn mà không thể phát hiện được trong Orchard," bài đăng của Shielded Labs cho biết. "Do tính năng bảo vệ quyền riêng tư của Orchard, không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi nó được khắc phục hay không. Tuy nhiên, một bản nâng cấp mạng có thể được triển khai để bảo vệ người dùng và chứng minh tính toàn vẹn của nguồn cung Zcash."

Thông báo nêu rõ lỗi này là "có thật và có thể khai thác". Hornby, với sự trợ giúp của Opus 4.8, đã viết một đoạn mã khai thác hoàn chỉnh và thử nghiệm nó trong một môi trường regtest cục bộ, nơi nó tạo ra lượng ZEC giả không giới hạn mà không thể bị phát hiện. Các tác giả cho biết nếu cùng công cụ đó được chạy trên mainnet, nó sẽ tạo ra lượng ZEC giả không giới hạn, không thể phát hiện trong ví mainnet của Hornby.

Về mặt kỹ thuật, vấn đề liên quan đến một phần tử bị thiếu ràng buộc trong mạch Orchard. Điều đó khiến có thể đưa đầu vào giả tùy ý vào một phép nhân đường cong elliptic trong khi vẫn vượt qua kiểm tra phép nhân. Lỗ hổng này tồn tại từ khi Orchard được kích hoạt vào tháng 5/2022 cho đến khi bản sửa lỗi khẩn cấp được triển khai vào ngày 1/6/2026.

Dòng thời gian đó là trung tâm của mối quan tâm. Trong một sổ cái minh bạch, sự bất thường về nguồn cung nhìn chung có thể được kiểm toán bằng cách xem xét số dư công khai và giá trị giao dịch. Orchard được thiết kế khác biệt: nó ẩn số lượng và lịch sử giao dịch. Mô hình bảo mật đó có nghĩa là hệ thống phụ thuộc rất nhiều vào tính đúng đắn của các quy tắc mạch định nghĩa các giao dịch được che chắn hợp lệ.

Josh Swihart, người sáng lập và CEO của Phòng thí nghiệm Phát triển Mở Zcash, đội ngũ đứng sau việc tạo ra và ra mắt Zcash cũng như xây dựng ví Zodl, đã đặt vấn đề trong những thuật ngữ đó trong một bài đăng riêng. "Một giao dịch Zcash được che chắn bao gồm một bằng chứng rằng nó tuân theo các quy tắc của giao thức, được định nghĩa trong sách quy tắc (circuit) quy định thế nào là một giao dịch hợp lệ. Lỗ hổng Orchard nằm ở một trong các quy tắc, được viết đủ lỏng lẻo để nó chấp nhận thông tin sai và vẫn vượt qua. Kết quả là động cơ có thể bị thuyết phục rằng một giao dịch giả mạo là hợp lệ."

Swihart nói thêm rằng lỗi không nằm ở mật mã cơ bản của Zcash hay bản thân động cơ tạo bằng chứng (proof engine), mà ở các quy tắc được viết tay. Theo lời ông, "Đây là một lỗi trong các quy tắc viết tay, không phải trong mật mã cơ bản hay động cơ tạo bằng chứng."

Shielded Labs cho biết việc khai thác trước đó có vẻ không xảy ra, đồng thời nhấn mạnh rằng người dùng không nên được yêu cầu chỉ dựa vào đánh giá đó. Các tác giả chỉ ra một số lý do cho quan điểm của họ: lỗ hổng đã thoát khỏi nhiều năm xem xét bởi các nhà mật mã hàng đầu, Hornby được thuê đặc biệt để tìm các lỗ hổng như vậy, và cửa sổ phản hồi sau khi phát hiện đã bị thu hẹp đáng kể bởi tốc độ của ZODL và hệ sinh thái Zcash rộng lớn hơn.

"Việc phát hiện không phải tình cờ - đó là kết quả của nỗ lực có chủ ý nhằm xác định các lỗ hổng loại này trước khi các tác nhân độc hại có thể làm được," bài đăng cho biết. "Taylor là một trong những người giỏi nhất thế giới về việc này. Anh ấy đã sử dụng các công cụ AI mới nhất, chỉ có sẵn cho các nhà nghiên cứu bảo mật mũ trắng, cùng với một bộ khung AI tùy chỉnh tinh vi và các lệnh gợi ý, và làm việc chăm chỉ để vượt mặt những kẻ tấn công. Chúng tôi nghĩ rằng anh ấy có lẽ đã thành công."

Tuy nhiên, các tác giả thừa nhận sự không chắc chắn về mật mã chưa được giải quyết. Do đặc tính bảo mật của Orchard và bản chất của lỗi, họ cho biết không có cách nào dứt khoát để chứng minh chỉ thông qua mật mã liệu lỗ hổng có bị khai thác trước khi sửa chữa hay không.

Shielded Labs Nhắm Đến Bể Mới Và Xác Minh Hình Thức

Để giải quyết điều đó, Shielded Labs đang cùng các nhà phát triển Zcash khác khám phá một đề xuất nâng cấp mạng. Kế hoạch sẽ triển khai một bể che chắn mới và áp dụng kế toán quay vòng (turnstile accounting) đối với các đồng xu di chuyển từ bể Orchard hiện có, với mục tiêu cho phép bất kỳ ai cũng có thể xác minh tính toàn vẹn của nguồn cung Zcash và chứng minh sự không tồn tại của ZEC giả mạo trong Orchard. Một bài đăng tiếp theo dự kiến vào tuần tới với nhiều chi tiết hơn, bao gồm các đánh đổi và cơ chế triển khai. Bất kỳ bản nâng cấp lớn nào vẫn sẽ cần sự hỗ trợ của cộng đồng và quy trình quản trị tiêu chuẩn trước khi kích hoạt.

Swihart nói rằng về nguyên tắc, một bể Orchard thứ hai có thể được nhắm mục tiêu cho NU7 vào cuối tháng 7, mặc dù ông không đưa ra lập trường cố định về việc con đường đó có nên được theo đuổi hay không. Ông lập luận rằng vấn đề lớn hơn là ngăn chặn loại lỗi này tái diễn, với xác minh hình thức là câu trả lời mạnh mẽ nhất.

"Xác minh hình thức sẽ sửa chữa điều này," Swihart viết. "Một bằng chứng toán học có thể được xây dựng để giảm các phần mà con người phải xem xét xuống một câu lệnh quy tắc ngắn gọn, dễ đọc. Sau đó, một máy tính kiểm tra toàn bộ sách quy tắc để đảm bảo nó khớp. Các công cụ AI giờ đây có thể làm công việc viết các bằng chứng này."

Shielded Labs cho biết họ đã đẩy nhanh công việc bảo mật chủ động với Hornby và Anthropic, khởi động một dự án để xác minh hình thức mạch Orchard, và mở các cuộc tìm kiếm cho vị trí Trưởng phòng Bảo mật và Nhà Mật mã. Sự việc này để lại cho Zcash một con đường khó khăn nhưng rõ ràng: sửa chữa các giả định niềm tin xung quanh Orchard, chứng minh tính toàn vẹn của nguồn cung ở nơi có thể, và đưa thiết kế che chắn trong tương lai tiến gần hơn đến các đảm bảo được máy kiểm tra thay vì độ phức tạp được con người xem xét.

Trong 24 giờ qua, ZEC đã giảm gần 45% giữa lúc bất ổn. Tại thời điểm báo chí, nó đang được giao dịch ở mức 337 USD.

ZEC giao dịch dưới mức Fib 1.618 một lần nữa, biểu đồ 1 tuần | Nguồn: ZECUSDT trên TradingView.com

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QLỗ hổng nghiêm trọng trong Zcash được phát hiện có thể gây ra hậu quả gì?

ALỗ hổng trong nhóm giao dịch được bảo vệ (Orchard shielded pool) của Zcash có thể cho phép kẻ tấn công tạo ra một lượng ZEC giả mạo không giới hạn mà không bị phát hiện, đe dọa nghiêm trọng đến tính toàn vẹn của nguồn cung tiền điện tử này.

QLỗ hổng được phát hiện và khắc phục vào thời gian nào?

ALỗ hổng được nhà nghiên cứu bảo mật Taylor Hornby phát hiện vào ngày 29 tháng 5 năm 2026. Việc khắc phục khẩn cấp đã được hoàn thành bởi cộng đồng Zcash và kết thúc vào ngày 2 tháng 6 năm 2026.

QTại sao lỗ hổng này lại đặc biệt nghiêm trọng đối với Zcash?

ALỗ hổng này đặc biệt nghiêm trọng vì tính chất bảo mật (privacy) vốn có của Orchard. Trong khi sổ cái minh bạch (transparent ledger) có thể kiểm toán công khai, Orchard ẩn giấu số lượng và lịch sử giao dịch. Điều này khiến không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi được sửa hay không, làm dấy lên câu hỏi về tính toàn vẹn của nguồn cung ZEC.

QNhóm Zcash đề xuất giải pháp lâu dài nào để ngăn chặn sự cố tương tự?

AGiải pháp lâu dài được đề xuất là sử dụng phương pháp xác minh hình thức (formal verification). Phương pháp này sẽ tạo ra một bằng chứng toán học để giảm thiểu phần mã cần con người kiểm tra xuống một bộ quy tắc ngắn gọn, dễ đọc. Sau đó, máy tính sẽ kiểm tra toàn bộ 'sách quy tắc' (circuit) để đảm bảo nó khớp với các quy tắc đó, từ đó đạt được các đảm bảo an toàn được kiểm tra bằng máy thay vì chỉ dựa vào đánh giá thủ công.

QTác động ngắn hạn của sự cố này đối với giá ZEC là gì?

ATrong vòng 24 giờ sau khi thông tin về lỗ hổng được công bố, giá của ZEC đã giảm gần 45% do sự không chắc chắn. Tại thời điểm báo cáo, ZEC được giao dịch ở mức 337 USD.

Nội dung Liên quan

Sau 9 tháng bán khống, chuyển sang toàn diện mua vào, nhà giao dịch nổi tiếng xây dựng vị thế Bitcoin quanh mức 64k, sự phân hóa tâm lý thị trường crypto gia tăng

Sau 9 tháng làm ròng, trader nổi tiếng Doctor Profit tuyên bố đóng toàn bộ vị thế bán và bắt đầu mua Bitcoin ở mức ~64.000 USD. Ông lập luận rằng các yếu tố cơ bản như luật CLARITY, sự tham gia của các tổ chức tài chính lớn và làn sóng mã hóa tài sản có thể khiến đáy chu kỳ 4 năm đến sớm hơn dự kiến. Phân tích kỹ thuật từ chuyên gia on-chain gumsays cho thấy sự phân kỳ tăng trên biểu đồ tuần đã kéo dài 147 ngày, gần với mức 161 ngày trước khi hình thành đáy năm 2022. Tuy nhiên, nhà nghiên cứu Jake Pahor đưa ra quan điểm đối lập. Dựa trên dữ liệu lịch sử, ông chỉ ra rằng mọi đáy thị trường gấu từ năm 2014 đều đáp ứng ba điều kiện: thời gian kéo dài ~12 tháng, chỉ số sợ hãi cực đoan (dưới 20) kéo dài, và giá phá vỡ "Giá thực hiện" (hiện ~53.000 USD). Chu kỳ hiện tại chưa đạt điều kiện nào trong số này. Thị trường đang chia rẽ giữa phe "mua sớm" tin vào sự thay đổi cấu trúc và phe "chờ tín hiệu xác nhận" tuân theo khuôn mẫu lịch sử. Giá Bitcoin hiện quanh 64.800 USD, nằm ngay trên đường trung bình 200 tuần (~63.000 USD) trong bối cảnh chỉ số Fear & Greed ở mức 25 (Sợ hãi tột độ).

marsbit1 giờ trước

Sau 9 tháng bán khống, chuyển sang toàn diện mua vào, nhà giao dịch nổi tiếng xây dựng vị thế Bitcoin quanh mức 64k, sự phân hóa tâm lý thị trường crypto gia tăng

marsbit1 giờ trước

Lời chia sẻ của một trader kỳ cựu: Làm thế nào để giao dịch với kỳ vọng sai lầm của thị trường?

**Tóm tắt: Giao dịch "Kỳ vọng Sai lầm" từ một Trader Kỳ cựu** Đây là một giao dịch điển hình về "kỳ vọng sai lầm" của thị trường. Khi dữ liệu CPI yếu được công bố, thị trường lập tức phản ứng tích cực, cho rằng chính sách tiền tệ sẽ nới lỏng và đẩy chỉ số Nasdaq (NQ) lên cao. Tuy nhiên, lãi suất thực dài hạn (30 năm) ngay trong đêm đó đã tăng lên mức cao nhất trong 20 năm. Điều này cho thấy một sự "từ chối" ở phía dài hạn: thị trường vốn dài hạn không hề rẻ đi như kỳ vọng. Các công ty công nghệ vốn phụ thuộc vào vốn vay dài hạn để phát triển sẽ bị ảnh hưởng nặng nề, và trần định giá cho nhóm cổ phiếu này đã bị khóa chặt. Trader này đã thực hiện năm lệnh bán khống NQ, tận dụng đợt giảm từ 30060 xuống 28768 điểm. Phương pháp cốt lõi là: **không chỉ nhìn vào dữ liệu, mà phải phân tích xem thị trường *nghĩ* dữ liệu đó sẽ tác động thế nào, và sau đó kiểm tra xem cơ chế tác động đó có còn hiệu lực hay không.** Bài học chính: Thị trường thường phản ứng theo các "hàm phản ứng cũ" đã thành thói quen (ví dụ: dữ liệu yếu = lãi suất giảm = cổ phiếu công nghệ tăng). Khi bối cảnh vĩ mô thay đổi (ví dụ: áp lực lãi suất dài hạn dai dẳng), các mối quan hệ nhân quả cũ này có thể bị phá vỡ. Cơ hội Alpha không nhất thiết đến từ việc biết thông tin sớm hơn, mà đến từ việc nhận ra sự sai lệch giữa kỳ vọng của đám đông (dựa trên hàm phản ứng cũ) với thực tế mới của thị trường. Tóm lại, hãy luôn tự hỏi: **Phản ứng đầu tiên của thị trường đang dựa trên chuỗi nguyên nhân-kết quả nào? Và chuỗi đó, hôm nay có còn đúng không?**

marsbit1 giờ trước

Lời chia sẻ của một trader kỳ cựu: Làm thế nào để giao dịch với kỳ vọng sai lầm của thị trường?

marsbit1 giờ trước

Quan điểm: Mối quan hệ phòng hộ giữa trái phiếu Mỹ và thị trường chứng khoán đã mất hiệu lực, BTC với tư cách là tài sản rủi ro chịu áp lực kép

Tác giả: CryptoSlate / Andjela Radmilac Biên dịch: TechFlow sâu Dẫn nhập: Mối quan hệ phòng hộ truyền thống trong 20 năm qua, theo đó trái phiếu Mỹ tăng khi thị trường chứng khoán giảm và ngược lại, đã hoàn toàn thất bại. Hiện tại, cả hai đang giảm đồng thời, điều này đồng nghĩa với việc "bộ giảm xóc" cuối cùng trong danh mục đầu tư đã biến mất. Bitcoin, với tư cách là tài sản rủi ro ở đầu xa nhất của đường cong, đang phải chịu áp lực kép. Trong hai thập kỷ qua, nhà đầu tư Mỹ được hưởng một loại bảo hiểm miễn phí: trái phiếu kho bạc tăng khi cổ phiếu giảm, giúp bù đắp một phần tổn thất. Cơ chế này đã ngừng hoạt động từ khoảng năm 2020 và chưa được phục hồi. UBS tính toán hệ số tương quan hai tháng giữa chỉ số S&P 500 và lợi suất trái phiếu 10 năm Mỹ là -0.69, mức thấp nhất kể từ năm 1996, cho thấy mức độ biến động đồng bộ chưa từng có trong 30 năm. Lý do chính cho sự thay đổi này là lạm phát. Khi yếu tố tăng trưởng chi phối, cổ phiếu và trái phiếu biến động ngược chiều. Tuy nhiên, kể từ năm 2022, lạm phát đã trở thành yếu tố chủ đạo, và sự biến động của lạm phát (chứ không phải mức độ tuyệt đối) mới là vấn đề then chốt khiến cả hai tài sản cùng chịu áp lực giảm. Các nhà đầu tư hiện đang tìm kiếm sự an toàn mà không có rủi ro thời hạn (duration risk), chuyển sang nắm giữ tiền mặt, tín phiếu và trái phiếu ngắn hạn, trong khi bán ra các trái phiếu dài hạn. Vị trí của Bitcoin lúc này rất nhạy cảm với điều kiện vĩ mô. BTC thường hoạt động tốt khi lợi suất thực giảm, USD suy yếu và điều kiện tài chính nới lỏng. Việc thị trường trái phiếu giảm đã đồng thời loại bỏ ba yếu tố hỗ trợ này. Lợi suất không rủi ro cao hơn làm tăng chi phí cơ hội của việc nắm giữ tài sản không trả lãi như Bitcoin, trong khi cổ phiếu giảm làm giảm khẩu vị rủi ro. Điều này khiến Bitcoin phải hấp thụ cả hai loại áp lực cùng lúc. Vấn đề của Bitcoin là các điều kiện củng cố logic dài hạn của nó (như thâm hụt ngân sách và gánh nặng lãi suất cao) lại gây tổn hại cho nó trong ngắn hạn. Cho đến khi biến động lạm phát giảm bớt và rủi ro tăng trưởng trở lại thành yếu tố chủ đạo, Bitcoin sẽ tiếp tục giao dịch trong một thị trường mà loại tài sản có tính thanh khoản sâu nhất thế giới không còn đóng vai trò hấp thụ cú sốc. Điều này làm mất đi tấm đệm phía dưới mọi tài sản rủi ro, và những tài sản không trả bất kỳ khoản nào để chờ đợi sẽ bị ảnh hưởng nhanh nhất.

marsbit1 giờ trước

Quan điểm: Mối quan hệ phòng hộ giữa trái phiếu Mỹ và thị trường chứng khoán đã mất hiệu lực, BTC với tư cách là tài sản rủi ro chịu áp lực kép

marsbit1 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua ZEC

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Zcash (ZEC) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Zcash (ZEC) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Zcash (ZEC) của BạnSau khi mua Zcash (ZEC), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Zcash (ZEC)Giao dịch Zcash (ZEC) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 497Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua ZEC

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ZEC (ZEC) được trình bày dưới đây.

活动图片