# 审计的所有文章

在 HTX 新闻中心浏览与「审计」相关的最新资讯与深度分析。潘盖市场趋势、项目动态、技术进展及监管政策,提供权威的加密行业洞察。

Zcash Orchard漏洞四问:曾被利用?资金可追?供应量可验?还有别的吗?

近日,隐私项目Zcash的新一代隐私池Orchard被曝曾存在关键伪造漏洞,引发市场对ZEC供应量与资金安全的担忧。Zcash创始人Zooko Wilcox对此发布长文回应,主要围绕四个核心问题展开。 首先,关于漏洞是否曾被利用,他认为可能性不大。该漏洞由专业团队使用先进AI工具主动发现,此前未被察觉。开发者在发现后迅速协调矿池冻结Orchard池并修复,限制了攻击窗口。历史上,加密货币漏洞利用多为快速变现,目前未见相关证据。 其次,关于合法Orchard资金能否追回,他认为可以。若漏洞未被利用,所有资金可完全追回。即便发生过伪造,现有的转门机制也会限制总迁移量,但用户可能无法追回全部资金。他建议谨慎用户可将资金转移至透明池或Sapling池,但也提示了关联交易暴露、依赖旧可信设置等额外风险。 第三,关于用户能否验证ZEC供应量未超标,目前尚不能。但即将到来的Ironwood升级将通过封存Orchard池来解决此问题,届时任何运行节点者都能独立验证流通中的ZEC未超过正确数额,恢复供应量的可验证性。 最后,关于是否存在其他伪造漏洞,目前不能完全确定,但持续审查(包括使用AI辅助分析)尚未发现其他类似漏洞,增加了信心。团队正与其他项目合作为此提供更多保证。 总结而言,Wilcox评估漏洞很可能未被利用,资金可追回,供应量安全,且暂无其他漏洞迹象。但用户最终不应依赖他人评估,而Ironwood升级将恢复用户自行验证供应量的关键能力。

Odaily星球日报前天 07:49

Zcash Orchard漏洞四问:曾被利用?资金可追?供应量可验?还有别的吗?

Odaily星球日报前天 07:49

ZEC 联创回应 Orchard 漏洞:暂无被盗痕迹,将封存 Orchard 池

近期Zcash的Orchard模块曝出安全漏洞,引发了对代币总量是否异常及用户资产安全的两大关切。本文针对漏洞引发的四个核心问题进行分析。 首先,关于漏洞是否已被利用,目前尚无证据表明已被恶意使用。该漏洞由专业团队主动发现,门槛较高,且曝光后开发团队迅速冻结资金池并修复,极大限制了攻击窗口。历史经验表明,黑客获利后通常会快速变现并留下痕迹,目前尚未发现此类证据。 其次,关于Orchard内合法资产的取回,若漏洞从未被利用,用户资产可正常转出。但如果虚假代币已混入池中并抢先转出,则可能影响部分用户的取回。考虑到漏洞被利用的概率较低,将资产留在原隐私钱包内是稳妥选择。若选择转出,需注意转入公开地址会完全失去隐私性,转入Sapling池则依赖2018年的可信初始化仪式,存在额外安全隐患。 第三,目前用户无法自行验证Zcash代币总量是否被增发。但计划中的Ironwood网络升级将永久关闭Orchard池,只允许资产按原合法存入数量转出,从而从协议层面杜绝超发。升级后,任何用户均可通过运行节点独立验证总量。 最后,关于是否存在其他造假漏洞,多支团队(包括借助先进AI工具)已进行全面排查,目前未发现新的同类高危漏洞,但仍无法给出绝对保证。 总结来说,漏洞很可能未被利用,用户资产目前安全,且暂未发现其他类似漏洞。但关键问题在于用户目前无法自主验证总量,而Ironwood升级将解决此问题,恢复Zcash的可验证性基础。

Foresight News前天 03:49

ZEC 联创回应 Orchard 漏洞:暂无被盗痕迹,将封存 Orchard 池

Foresight News前天 03:49

FinChip与CertiK合作建立AI技能代码资产交易安全审计标准

人工智能基础设施平台FinChip.AI宣布与全球领先的区块链及智能合约安全机构CertiK达成战略合作。此次合作将把CertiK的AI技能安全扫描能力整合进FinChip的技能发布与运营审核流程中,双方将共同为AI技能这一新兴的“代码资产”类别建立安全审计标准,旨在构建一个可信、合规且安全的交易生态系统。 随着AI代理和可复用的AI技能进入规模化分发阶段,技能本身的安全性已成为整个生态系统能否获得信任的关键。FinChip作为一个基于区块链和智能合约的AI基础设施,致力于实现AI技能从发布、发现到应用、流通全生命周期的封装、加密与分发。 根据合作,FinChip将在其技能发布及审计工作流中嵌入CertiK的安全扫描API,扫描结果、风险评分与风险标签将成为平台审核的重要参考。双方还将推出联合安全认证徽章,展示于通过审核的技能页面,帮助用户和开发者更直观地识别经过专业安全评估的AI技能。 FinChip.AI的孵化投资人Gary Yang表示,在AI代理时代,“能力”变得可复用和可交易,这意味着安全性必须是基础设计。CertiK联合创始人兼CEO蒋濛教授指出,AI技能安全类似于智能合约安全,需要在流通初期就建立标准。 双方表示,此次合作将持续整合品牌与技术资源,丰富实际应用场景,并在AI与Web3安全的交叉领域进行更深入的探索。

TheNewsCrypto06/13 08:54

FinChip与CertiK合作建立AI技能代码资产交易安全审计标准

TheNewsCrypto06/13 08:54

Helius CEO 警告:随着AI提高门槛,加密领域的'稻草屋'面临崩塌

Helius Labs首席执行官Mert Mumtaz警告称,加密货币即将进入一个新的安全时代,人工智能(AI)、形式化验证和更高的软件标准将区分出坚实的基础设施团队和脆弱的协议。他认为,加密货币的“不可变金融代码”如同发射后无法控制的宇宙飞船,必须确保万无一失,否则将导致灾难。当前行业常以航空航天级别的风险处理巨额资产,却沿用Web应用的粗放开发文化,许多协议依赖管理密钥等“去中心化假象”提供安全感,但这并非长久之计。 Mumtaz指出,历史上的“软件危机”催生了形式化验证等严谨方法,而AI的兴起将双刃剑般地加剧这一挑战。AI不仅能辅助攻击者更快地发现智能合约漏洞,也将大幅降低形式化验证、规范编写、审计等高强度安全工作的门槛,使其得以规模化应用。这将引发一场“烈火试炼”般的自然选择:具备扎实架构的团队将变得更强大,而脆弱的“稻草屋”协议则可能崩塌。他强调,这并非对后者的指责,因为构建健壮系统本身极其困难。 最终,加密货币的下一个竞争周期可能将由可证明的正确性定义,而不仅是吞吐量或流动性。行业必须回归对安全性、严谨性和隐私的首要关注,才能变得比任何中心化金融系统都更稳健、更持久。

bitcoinist06/11 09:01

Helius CEO 警告:随着AI提高门槛,加密领域的'稻草屋'面临崩塌

bitcoinist06/11 09:01

当AI开始审计世界:从Claude发现ZEC漏洞,看加密行业正在进入“递归安全时代”

人工智能正从生产力工具演变为复杂系统的分析者与参与者,其影响正从研发领域延伸至安全领域。近期,Anthropic提出了“递归自我改进”概念,揭示AI已开始协助人类进行模型研发、代码优化等环节,形成加速自身发展的飞轮效应。几乎同时,Claude AI在审计Zcash代码时发现了一个零知识证明系统中的关键漏洞,并促使团队快速修复。这一事件超越了单纯的技术发现,它标志着AI开始深度参与理解、分析和验证复杂系统,尤其可能重塑区块链安全范式。 传统的区块链安全高度依赖人工审计与有限工具,面对日益增长的系统复杂度存在瓶颈。AI,特别是大模型,擅长处理海量信息与复杂逻辑关联,能大幅降低风险发现成本、缩短漏洞存在时间,使安全从阶段性检查转向持续监测与响应。这种由AI与人类专家协同驱动、具备持续反馈与进化能力的机制,可被称为“递归安全”。 安全行业因其需在庞杂系统中定位少数异常点的特性,成为AI能力释放的优先领域。AI不会消除风险,而是加速了整个攻防体系的信息处理效率,对防御方和攻击方能力均有提升。未来,安全的关键可能不再是漏洞数量,而在于风险发现速度、修复效率及系统韧性。行业竞争维度将转向构建持续的风险管理能力。Claude发现ZEC漏洞正是这一趋势的早期信号,预示着一个由AI驱动、持续演化的“递归安全时代”正在开启。

marsbit06/08 13:20

当AI开始审计世界:从Claude发现ZEC漏洞,看加密行业正在进入“递归安全时代”

marsbit06/08 13:20

活动图片