ZEC 联创回应 Orchard 漏洞:暂无被盗痕迹,将封存 Orchard 池

Foresight News发布于2026-06-15更新于2026-06-15

文章摘要

近期Zcash的Orchard模块曝出安全漏洞,引发了对代币总量是否异常及用户资产安全的两大关切。本文针对漏洞引发的四个核心问题进行分析。 首先,关于漏洞是否已被利用,目前尚无证据表明已被恶意使用。该漏洞由专业团队主动发现,门槛较高,且曝光后开发团队迅速冻结资金池并修复,极大限制了攻击窗口。历史经验表明,黑客获利后通常会快速变现并留下痕迹,目前尚未发现此类证据。 其次,关于Orchard内合法资产的取回,若漏洞从未被利用,用户资产可正常转出。但如果虚假代币已混入池中并抢先转出,则可能影响部分用户的取回。考虑到漏洞被利用的概率较低,将资产留在原隐私钱包内是稳妥选择。若选择转出,需注意转入公开地址会完全失去隐私性,转入Sapling池则依赖2018年的可信初始化仪式,存在额外安全隐患。 第三,目前用户无法自行验证Zcash代币总量是否被增发。但计划中的Ironwood网络升级将永久关闭Orchard池,只允许资产按原合法存入数量转出,从而从协议层面杜绝超发。升级后,任何用户均可通过运行节点独立验证总量。 最后,关于是否存在其他造假漏洞,多支团队(包括借助先进AI工具)已进行全面排查,目前未发现新的同类高危漏洞,但仍无法给出绝对保证。 总结来说,漏洞很可能未被利用,用户资产目前安全,且暂未发现其他类似漏洞。但关键问题在于用户目前无法自主验证总量,而Ironwood升级将解决此问题,恢复Zcash的可验证性基础。


撰文:Zooko Wilcox、Jason McGee

编译:Luffy,Foresight News


近期 Zcash 的 Orchard 模块曝出安全漏洞,大家普遍关心两大问题:Zcash 代币总量是否异常?用户资产是否安全?


目前各类讨论交织了多个不同话题,不少人难以弄清该漏洞对普通用户的实际影响。本文将探讨这些问题,逐一解读背后的含义。


本次 Orchard 漏洞主要引出四个关键疑问:


  1. 漏洞是否已被黑客利用?
  2. 用户存放在 Orchard 中的合法资产能否正常取回?
  3. 用户能否自行验证 Zcash 的代币总量没有被人为增发?
  4. 如何确认项目不存在其他同类造假漏洞?


漏洞是否已遭到利用?


目前尚无定论。综合来看,漏洞此前被恶意利用的可能性较低,但我们无法百分百排除这种情况,主要有三点依据:


  • 多年来,全球众多顶尖密码学专家和安全研究员一直在审查 Zcash 代码,这个漏洞始终没有被发现。本次漏洞由 Shielded Labs 的 Taylor Hornby 主动排查找出,并非意外暴露。他借助人工智能安全检测技术和自研工具,专门挖掘这类隐蔽缺陷。这类漏洞门槛很高,非 Zcash 代码库的专业人员很难找到并利用。
  • 漏洞曝光后,Zcash 开发团队第一时间联合各大矿池,临时冻结 Orchard 资金池并推送修复程序,大幅压缩了黑客的攻击窗口。
  • 加密货币领域的攻击大多以快速获利为目的,一旦漏洞公开,黑客通常会立刻变现。想要利用该漏洞获利,黑客需要把伪造的 ZEC 转出 Orchard 资金池并兑换成其他资产,这类操作一般都会留下痕迹。如果漏洞早已被利用,如今应该已经出现相关证据。纵观行业历史,黑客作案基本都是 “得手后迅速离场”,不会刻意隐藏数月甚至数年。


Orchard 内的合法资产还能取回吗?


我们认为可以正常取回,前提是漏洞从未被利用。如果判断属实,用户所有存放在 Orchard 的合法资产都能顺利转出。



反过来讲,若已有黑客利用漏洞造出虚假代币并转入资金池,现有的转账通道会限制总转出额度,转出上限等于最初合法存入的代币总量。这种情况下,一旦虚假代币先被转出,部分用户的合法资产就可能无法全额取回。



我们认为上述极端场景出现概率不高。如果大家仍心存顾虑,可以把资产转出 Orchard 池,但在此之前,需要了解不同转出方式的潜在风险:


  • 转入公开地址(t 地址):转账金额、时间都会完全公开,资产也会和该地址形成公开关联,彻底失去隐私性。
  • 转入 Sapling 隐私池:转账金额和时间依旧会被记录,但不会把资产和具体地址、历史交易绑定,隐私性优于公开地址。需要注意的是,Sapling 依赖 2018 年完成的可信初始化仪式,这本身存在额外安全隐患。
  • 钱包:目前主流的自主托管钱包中,仅有 YWallet 和 Zkool 支持 Sapling 池。
  • 其他钱包或托管平台:还可能出现操作失误、软件故障、平台风控等各类意外问题。


综合来看,以上风险都处于可控范围。结合 “漏洞大概率未被利用” 的判断,把资产留在原隐私钱包里是稳妥的选择。如果能确保操作安全,转出资产也未尝不可,大家可根据自身情况决定。


用户能否自行验证 Zcash 总量没有被增发?


目前暂时做不到。由于本次漏洞的存在,普通用户无法独立核查当前隐私池内的代币总量是否被增发。



不过项目规划的 Ironwood 网络升级将解决这个问题,具体逻辑如下:



本次升级会彻底关闭 Orchard 池,不再允许新资产转入,池内代币也无法在内部流转,所有资产只能通过原有通道转出。而这套通道的转出总额,严格等于当初合法存入的代币数量,从根源上杜绝代币超额流出。


升级完成后,任何人运行节点都能核验代币总量合规。即便此前真的出现过虚假代币,它们也无法继续在 Orchard 池内流转、推高整体发行量。用户不用猜测黑客或其他用户的操作,协议本身就能保证不会出现代币超发的情况。


这一点至关重要,Zcash 的长期公信力,建立在用户可自主验证代币总量的基础上。Ironwood 升级将重新赋予用户这项能力。


如何确认项目没有其他代币造假漏洞?


现阶段无法给出绝对答案,但我们有理由相信已不存在同类漏洞。


Shielded Labs 联合多家团队,针对 Zcash 协议展开全面排查,重点搜寻代币造假类漏洞。排查过程中,团队还借助 Anthropic 公司尚未正式发布的 Mythos 人工智能模型辅助检测。我们后续会发布文章,详细介绍本次排查的过程与结果。


截至目前,团队没有发现新的造假漏洞。本次排查集结了资深技术人员、专业安全团队以及先进的 AI 分析工具,这也让我们更加确信,目前没有尚未曝光的同类高危漏洞。


与此同时,我们还联合 Tachyon 项目等合作方开展额外检测,进一步加固安全防线,相关进展也会在后续公布。


总结


本次 Orchard 漏洞引出四大核心问题:漏洞是否遭利用、合法资产能否取回、代币总量能否核验、是否存在其他造假漏洞。


结合现有排查结果,我们判断漏洞此前被利用的概率很低,因此用户资产安全、代币总量目前也保持正常。经过多支独立团队反复检测,我们也越来越确信项目暂无其他未曝光的造假漏洞。


但有一点无法回避:当前用户还不能自主核验代币总量。而即将到来的网络升级,能彻底解决这个问题。升级后 Orchard 池将被永久关闭,用户可以独立验证代币总量,无需再去判断是否发生过代币造假。

相关问答

QZcash的Orchard模块曝出安全漏洞后,项目方采取了哪些紧急措施?

AZcash开发团队在漏洞曝光后,第一时间联合各大矿池临时冻结了Orchard资金池,并迅速推送了修复程序,以压缩潜在的攻击窗口。

Q根据文章分析,Orchard漏洞此前被恶意利用的可能性为什么较低?

A主要有三点依据:1. 该漏洞由专业团队主动排查发现,门槛高,非专业人员难以找到和利用;2. 团队反应迅速,冻结资金池并推送修复,大幅压缩了攻击窗口;3. 如果已被利用,黑客为获利通常会留下转出和兑换资产的痕迹,但目前没有发现此类证据。

Q如果漏洞已被利用,用户存放在Orchard中的合法资产可能会面临什么风险?

A如果已有黑客利用漏洞制造并转入了虚假代币,那么Orchard池的转账通道会限制总转出额度(等于最初合法存入的总量)。在这种情况下,如果虚假代币被先转出,就可能导致部分用户的合法资产无法全额取回。

Q文章中提到,未来的Ironwood网络升级将如何解决用户无法自主验证代币总量的问题?

AIronwood升级将彻底关闭Orchard池,不再允许新资产转入,池内资产也无法内部流转,只能通过原有通道转出。这套通道的转出总额严格等于当初合法存入的代币数量,从而从协议层面杜绝了代币超额流出。升级后,任何人运行节点都能独立核验代币总量是否合规。

Q项目方为了排查是否存在其他同类代币造假漏洞,采取了哪些具体行动?

AShielded Labs联合多家团队对Zcash协议展开了全面排查,重点搜寻代币造假类漏洞。排查过程中,团队借助了Anthropic公司尚未正式发布的Mythos人工智能模型进行辅助检测。此外,还联合了Tachyon项目等合作方开展额外检测,以进一步加固安全防线。

你可能也喜欢

最先进的大模型,开始像浓缩铀一样被出口管制

上周五,美国商务部发布出口管制令,禁止外国公民接触Anthropic公司新发布的Fable 5和Mythos 5大模型。Anthropic被迫将这两款刚上线三天的模型对全球用户全面关闭。这是人类首次将一种以比特形态存在的智能体,纳入与浓缩铀等战略物资类似的出口管制框架。 历史上,出口管制主要针对物理稀缺的硬件和配方,如离心机、光刻机。但大模型作为一组可无限复制的权重参数,其物理边界模糊,传统管制工具失效。此次管制实际瞄准的是模型所凝聚的“能力密度”——高度压缩的代码生成、推理规划和知识调用能力。这正如铀矿石普遍存在,但浓缩到一定丰度便成为受严密监控的战略物资。文章指出,八十年前核技术因其巨大力量被国家严控的逻辑,如今正应用于神经网络的前向传播。 基于浓缩铀管制的历史经验,文章预测未来十年AI领域可能发生三件事:一是能力审查制度化,前沿模型发布前需接受政府授权的合规审查,能力“丰度”超过阈值即触发管制;二是管辖边界模糊化,美国可单方面将其出口管制法延伸至全球用户,迫使非美企业重新评估对美国AI供应链的依赖;三是技术路径走向分裂,形成受管制、有断电风险的美国闭源模型,与更可靠但性能可能稍逊的开源、本地化及非美管辖模型并行的双轨制。 文章最后揭示了更深层的危机:数字文明尚未为“智能”建立清晰的产权制度。当前法律将模型视为服务,用户仅购买其产出,而非资产本身。当企业投入大量资源将特定模型深度整合进自身生产流程后,模型下架将造成难以估量且无法获得法律充分补偿的损失。这暴露了有形财产法律体系与无形数字资产之间的根本性错配。结论指出,在AI管制时代,模型的可靠性与产权清晰度可能比一时的技术领先更为重要,世界或将走向一个数字智能被永久分裂的未来。

marsbit14分钟前

最先进的大模型,开始像浓缩铀一样被出口管制

marsbit14分钟前

从3亿估值到千万「贱卖」,Messari经历了什么?

6月12日,加密数据与资本市场平台Blockworks宣布收购竞争对手Messari,交易对价超过1000万美元。Messari曾在2022年获得约3亿美元估值,此次交易价格大幅折让,反映出熊市下高估值初创企业的生存压力以及数据基础设施领域的整合趋势。 收购完成后,Messari首席执行官Diran Li将加入Blockworks担任高级职务,其核心数据平台及API将并入Blockworks体系。Blockworks此前刚完成Series A延伸融资,估值约1.92亿美元,并表示此次收购旨在整合加密领域碎片化的数据与信息。 Blockworks成立于2018年,早期以媒体和活动业务为主,后转向链上资本市场情报平台,重点发展机构级数据、投资者关系与合规工具。Messari同样成立于2018年,以专业加密研究与数据分析起家,2022年完成3500万美元B轮融资后估值达3亿美元。但随着熊市持续、融资环境收紧,公司面临增长压力,联合创始人亦已离职。 行业数据显示,2026年加密领域并购活跃,总额同比增长。市场分析认为,行业正处于分化阶段,早期基于增长故事的高估值正在被基本面重新校准。此次收购将Messari的数据广度与API能力,与Blockworks在发行方披露、投资者关系及合规工作流方面的优势结合,旨在构建链上市场的“单一记录系统”。 当前,随着机构加速上链、稳定币及RWA等赛道发展,市场对标准化披露、实时数据及可编程访问的需求激增。Blockworks计划以Messari的数据集为基础,结合自身发行方服务能力,打造从数据采集到合规分发的闭环。人工智能的融入也将依赖高质量结构化数据发挥作用。此次整合标志着加密数据与研究领域从百花齐放走向集中,在行业周期波动中,通过整合构建数据与信任的护城河,被认为是穿越周期的路径之一。

marsbit41分钟前

从3亿估值到千万「贱卖」,Messari经历了什么?

marsbit41分钟前

交易

现货
合约

热门文章

如何购买ZEC

欢迎来到HTX.com!我们已经让购买Zcash(ZEC)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Zcash(ZEC)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Zcash(ZEC)购买完您的Zcash(ZEC)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Zcash(ZEC)在HTX的现货市场轻松交易Zcash(ZEC)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

892人学过发布于 2024.03.29更新于 2026.06.02

如何购买ZEC

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对ZEC(ZEC)币价的意见。

活动图片