Người sáng lập ZEC phản hồi về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard

Foresight News發佈於 2026-06-15更新於 2026-06-15

文章摘要

Đồng sáng lập ZEC trả lời về lỗ hổng Orchard: Chưa có dấu hiệu bị đánh cắp, sẽ đóng bể Orchard Gần đây, mô-đun Orchard của Zcash phát hiện lỗ hổng bảo mật, dấy lên lo ngại về tổng nguồn cung ZEC và sự an toàn tài sản người dùng. Lỗ hổng này đặt ra bốn câu hỏi chính: 1. Lỗ hổng đã bị khai thác chưa? 2. Tài sản hợp pháp trong Orchard có rút ra được không? 3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không? 4. Có lỗ hổng tạo giả tương tự khác không? **Lỗ hổng đã bị khai thác?** Khả năng thấp. Lỗ hổng rất phức tạp, được phát hiện chủ động bởi chuyên gia. Nhóm phát triển nhanh chóng phối hợp với các mining pool để đóng bể Orchard và vá lỗi, thu hẹp cơ hội tấn công. Chưa có bằng chứng nào về việc khai thác để trục lợi. **Tài sản trong Orchard có an toàn?** Nếu lỗ hổng chưa bị khai thác, tài sản hợp pháp có thể rút ra bình thường. Nếu đã bị khai thác, việc rút tiền có thể bị ảnh hưởng nếu mã giả được rút trước. Tuy nhiên, tình huống này được đánh giá là ít xảy ra. Người dùng có thể chọn giữ tài sản trong ví Orchard hiện tại (được coi là an toàn) hoặc chuyển sang địa chỉ minh bạch (mất tính riêng tư) hoặc sang bể Sapling (vẫn giữ một mức độ riêng tư). **Người dùng có thể tự xác minh nguồn cung?** Hiện tại thì không thể. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới sẽ giải quyết vấn đề này bằng cách đóng vĩnh viễn bể Orchard. Khi đó, tổng số ZEC rút ra sẽ chính xác bằng tổng số ZEC hợp pháp đã gửi vào, cho phép bất kỳ ai cũng có thể tự xác minh nguồn cung. **Có lỗ...


Tác giả: Zooko Wilcox, Jason McGee

Biên dịch: Luffy, Foresight News


Gần đây, mô-đun Orchard của Zcash đã phát hiện một lỗ hổng bảo mật. Mọi người thường quan tâm đến hai vấn đề chính: Tổng lượng tiền Zcash có bất thường không? Tài sản của người dùng có an toàn không?


Hiện tại, nhiều cuộc thảo luận đan xen nhiều chủ đề khác nhau, khiến nhiều người khó hiểu rõ tác động thực tế của lỗ hổng này đối với người dùng thông thường. Bài viết này sẽ thảo luận về những vấn đề này, lần lượt giải thích ý nghĩa đằng sau chúng.


Lỗ hổng Orchard lần này chủ yếu đặt ra bốn câu hỏi then chốt:


  1. Lỗ hổng đã bị hacker khai thác chưa?
  2. Tài sản hợp pháp của người dùng được lưu trữ trong Orchard có thể rút ra bình thường không?
  3. Người dùng có thể tự xác minh tổng nguồn cung Zcash không bị phát hành thêm một cách nhân tạo không?
  4. Làm thế nào để xác nhận dự án không tồn tại các lỗ hổng giả mạo tương tự khác?


Lỗ hổng đã bị khai thác chưa?


Hiện tại vẫn chưa có kết luận chắc chắn. Tổng hợp lại, khả năng lỗ hổng đã bị khai thác ác ý trước đây là thấp, nhưng chúng tôi không thể hoàn toàn loại trừ trường hợp này, dựa trên ba luận điểm chính:


  • Trong nhiều năm, nhiều chuyên gia mật mã và nhà nghiên cứu bảo mật hàng đầu thế giới đã liên tục rà soát mã nguồn Zcash, lỗ hổng này vẫn không được phát hiện. Lỗ hổng lần này được Taylor Hornby của Shielded Labs chủ động tìm ra khi kiểm tra, không phải do vô tình phát lộ. Anh ấy sử dụng công nghệ phát hiện an ninh trí tuệ nhân tạo và công cụ tự phát triển, chuyên để đào sâu các lỗi ẩn này. Loại lỗ hổng này có ngưỡng rất cao, những người không chuyên về cơ sở mã Zcash rất khó tìm và khai thác.
  • Sau khi lỗ hổng được phát hiện, nhóm phát triển Zcash ngay lập tức phối hợp với các nhóm khai thác lớn, tạm thời đóng băng bể chứa vốn Orchard và đẩy bản sửa lỗi, thu hẹp đáng kể cửa sổ tấn công của hacker.
  • Hầu hết các cuộc tấn công trong lĩnh vực tiền mã hóa đều nhằm mục đích kiếm lợi nhanh. Một khi lỗ hổng được công bố, hacker thường sẽ lập tức kiếm tiền. Để kiếm lợi từ lỗ hổng này, hacker cần chuyển ZEC giả mạo ra khỏi bể chứa vốn Orchard và đổi thành tài sản khác. Những hoạt động như vậy thường để lại dấu vết. Nếu lỗ hổng đã bị khai thác từ lâu, hiện tại nên đã có bằng chứng liên quan. Nhìn lại lịch sử ngành, hacker hành động cơ bản đều là 'thành công rồi rời đi nhanh chóng', không cố ý ẩn náu hàng tháng thậm chí hàng năm.


Tài sản hợp pháp trong Orchard có thể rút ra không?


Chúng tôi tin là có thể rút ra bình thường, với điều kiện lỗ hổng chưa bao giờ bị khai thác. Nếu đánh giá này là đúng, tất cả tài sản hợp pháp của người dùng được lưu trữ trong Orchard đều có thể chuyển đi thành công.



Ngược lại, nếu đã có hacker lợi dụng lỗ hổng tạo ra token giả và chuyển vào bể chứa vốn, các kênh chuyển khoản hiện có sẽ giới hạn tổng số tiền có thể rút. Giới hạn rút ra bằng tổng lượng token hợp pháp đã gửi ban đầu. Trong trường hợp này, nếu token giả được rút ra trước, một phần tài sản hợp pháp của người dùng có thể không thể rút toàn bộ.



Chúng tôi cho rằng xác suất xảy ra tình huống cực đoan nêu trên là không cao. Nếu mọi người vẫn còn lo ngại, có thể chuyển tài sản ra khỏi bể Orchard. Tuy nhiên, trước khi làm vậy, cần hiểu rõ rủi ro tiềm ẩn của các cách rút tiền khác nhau:


  • Chuyển vào địa chỉ công khai (t-address): Số tiền chuyển, thời gian sẽ hoàn toàn công khai, tài sản cũng sẽ liên kết công khai với địa chỉ đó, hoàn toàn mất tính riêng tư.
  • Chuyển vào bể riêng tư Sapling: Số tiền và thời gian chuyển vẫn bị ghi lại, nhưng không liên kết tài sản với địa chỉ cụ thể và lịch sử giao dịch, tính riêng tư tốt hơn địa chỉ công khai. Cần lưu ý rằng, Sapling phụ thuộc vào nghi thức khởi tạo đáng tin cậy hoàn thành năm 2018, điều này bản thân nó tồn tại rủi ro bảo mật bổ sung.
  • Ví: Trong các ví tự lưu ký phổ biến hiện tại, chỉ có YWallet và Zkool hỗ trợ bể Sapling.
  • Các ví hoặc nền tảng lưu ký khác: Cũng có thể xảy ra các vấn đề bất ngờ khác như sai sót vận hành, lỗi phần mềm, kiểm soát rủi ro nền tảng.


Tổng hợp lại, các rủi ro trên đều nằm trong phạm vi kiểm soát. Kết hợp với đánh giá "lỗ hổng rất có khả năng chưa bị khai thác", việc để tài sản trong ví riêng tư ban đầu là lựa chọn ổn định. Nếu có thể đảm bảo an toàn khi thao tác, việc chuyển tài sản ra cũng không có gì sai, mọi người có thể quyết định dựa trên tình hình của mình.


Người dùng có thể tự xác minh tổng nguồn cung Zcash không bị phát hành thêm không?


Hiện tại tạm thời chưa làm được. Do sự tồn tại của lỗ hổng lần này, người dùng thông thường không thể độc lập kiểm tra tổng lượng token trong bể riêng tư hiện tại có bị phát hành thêm hay không.



Tuy nhiên, bản nâng cấp mạng Ironwood được dự án lên kế hoạch sẽ giải quyết vấn đề này, cụ thể logic như sau:



Lần nâng cấp này sẽ đóng cửa hoàn toàn bể Orchard, không cho phép tài sản mới chuyển vào, token trong bể cũng không thể lưu chuyển nội bộ, tất cả tài sản chỉ có thể được chuyển ra qua các kênh ban đầu. Và tổng số tiền rút ra từ hệ thống kênh này, bằng chính xác số lượng token hợp pháp đã gửi ban đầu, triệt tiêu từ gốc việc token chảy ra vượt hạn mức.


Sau khi hoàn tất nâng cấp, bất kỳ ai chạy nút đều có thể xác minh tổng nguồn cung token là tuân thủ. Ngay cả khi trước đây thực sự đã xuất hiện token giả, chúng cũng không thể tiếp tục lưu chuyển trong bể Orchard, đẩy cao tổng lượng phát hành. Người dùng không cần phải đoán hành động của hacker hoặc người dùng khác, chính giao thức sẽ đảm bảo không xảy ra tình trạng phát hành vượt mức token.


Điều này vô cùng quan trọng, uy tín lâu dài của Zcash được xây dựng dựa trên việc người dùng có thể tự xác minh tổng nguồn cung token. Bản nâng cấp Ironwood sẽ trao lại khả năng này cho người dùng.


Làm thế nào để xác nhận dự án không có lỗ hổng giả mạo token nào khác?


Ở giai đoạn hiện tại, không thể đưa ra câu trả lời tuyệt đối, nhưng chúng tôi có lý do để tin rằng không còn tồn tại lỗ hổng tương tự.


Shielded Labs đã phối hợp với nhiều nhóm, tiến hành rà soát toàn diện giao thức Zcash, tập trung tìm kiếm các lỗ hổng giả mạo token. Trong quá trình rà soát, nhóm cũng sử dụng mô hình trí tuệ nhân tạo Mythos chưa được chính thức phát hành của công ty Anthropic để hỗ trợ phát hiện. Chúng tôi sẽ đăng bài viết sau, giới thiệu chi tiết quá trình và kết quả của đợt rà soát này.


Tính đến nay, nhóm chưa phát hiện lỗ hổng giả mạo mới. Đợt rà soát này tập hợp các kỹ thuật viên kỳ cựu, đội ngũ bảo mật chuyên nghiệp và công cụ phân tích AI tiên tiến, điều này càng khiến chúng tôi tin tưởng hơn rằng hiện không có lỗ hổng nguy hiểm tương tự chưa bị phát hiện.


Đồng thời, chúng tôi còn phối hợp với các đối tác như dự án Tachyon để thực hiện các kiểm tra bổ sung, củng cố thêm hàng phòng thủ bảo mật, tiến trình liên quan cũng sẽ được công bố sau.


Tổng kết


Lỗ hổng Orchard lần này đặt ra bốn vấn đề cốt lõi: Lỗ hổng có bị khai thác không, tài sản hợp pháp có thể rút không, tổng nguồn cung token có thể xác minh không, có tồn tại lỗ hổng giả mạo khác không.


Kết hợp với kết quả rà soát hiện có, chúng tôi đánh giá xác suất lỗ hổng đã bị khai thác trước đây là rất thấp, do đó tài sản người dùng, tổng nguồn cung token hiện cũng được duy trì bình thường. Sau khi được nhiều nhóm độc lập kiểm tra lặp đi lặp lại, chúng tôi cũng ngày càng tin chắc rằng dự án tạm thời không có lỗ hổng giả mạo chưa phát hiện nào khác.


Nhưng có một điểm không thể tránh khỏi: Hiện tại người dùng vẫn chưa thể tự kiểm tra tổng nguồn cung token. Và bản nâng cấp mạng sắp tới, có thể giải quyết triệt để vấn đề này. Sau khi nâng cấp, bể Orchard sẽ bị đóng cửa vĩnh viễn, người dùng có thể độc lập xác minh tổng nguồn cung token, không cần phải phán đoán liệu đã từng xảy ra giả mạo token hay chưa.

相關問答

QLỗ hổng trong mô-đun Orchard của Zcash đã bị khai thác chưa?

AHiện tại chưa có kết luận chắc chắn, nhưng khả năng cao là lỗ hổng chưa bị khai thác cho mục đích xấu. Việc phát hiện lỗ hổng là do chủ động kiểm tra chuyên sâu, không phải do sự cố. Các nhà phát triển đã nhanh chóng đóng băng hồ Orchard và đẩy bản vá, thu hẹp đáng kể cửa sổ tấn công. Hơn nữa, nếu đã bị khai thác, thông thường sẽ có dấu vết giao dịch bất thường hoặc hacker đã chuyển đổi tài sản giả mạo, nhưng hiện chưa thấy bằng chứng nào như vậy.

QTài sản hợp pháp của người dùng trong hồ Orchard có thể rút ra được không?

ANhóm phát triển tin rằng có thể rút ra được, với điều kiện lỗ hổng chưa từng bị khai thác. Nếu lỗ hổng chưa bị lợi dụng, tất cả tài sản hợp pháp đều có thể được chuyển ra ngoài một cách bình thường. Tuy nhiên, nếu đã có ZEC giả mạo trong hồ, việc rút tiền có thể bị giới hạn vì tổng số tiền rút ra không được vượt quá số tiền hợp pháp ban đầu được gửi vào. Dựa trên đánh giá rủi ro, nhóm phát triển cho rằng việc giữ tài sản trong ví riêng tư hiện tại là lựa chọn an toàn.

QNgười dùng có thể tự xác minh tổng nguồn cung ZEC không bị phát hành thêm không?

AHiện tại, người dùng thông thường không thể tự mình xác minh điều này do tồn tại lỗ hổng. Tính toàn vẹn của tổng nguồn cung trong các hồ riêng tư (như Orchard) không thể được xác minh độc lập. Tuy nhiên, bản nâng cấp mạng Ironwood sắp tới được thiết kế để giải quyết vấn đề này bằng cách đóng vĩnh viễn hồ Orchard và đảm bảo rằng chỉ có số ZEC hợp pháp ban đầu mới có thể được rút ra. Sau khi nâng cấp, bất kỳ ai chạy một nút đều có thể xác minh tổng nguồn cung.

QLàm thế nào để đảm bảo không có lỗ hổng tạo tiền giả tương tự khác trong giao thức Zcash?

AKhông thể đưa ra đảm bảo tuyệt đối, nhưng có lý do để tin tưởng rằng hiện không có lỗ hổng tương tự nào. Shielded Labs cùng các nhóm khác đã tiến hành một cuộc kiểm tra toàn diện đối với giao thức Zcash, tập trung vào việc tìm kiếm các lỗ hổng tạo tiền giả. Họ sử dụng cả công cụ chuyên dụng và mô hình AI tiên tiến (Mythos của Anthropic) để hỗ trợ. Cho đến nay, cuộc kiểm tra này chưa phát hiện thêm lỗ hổng tạo tiền giả nào khác, giúp củng cố niềm tin vào tính an toàn hiện tại.

QBản nâng cấp Ironwood sẽ giải quyết vấn đề gì?

ABản nâng cấp mạng Ironwood sẽ giải quyết vấn đề cốt lõi mà lỗ hổng Orchard gây ra: khả năng xác minh độc lập tổng nguồn cung ZEC. Nó sẽ thực hiện điều này bằng cách: 1) Đóng vĩnh viễn hồ Orchard, không cho phép gửi tiền mới hoặc chuyển khoản nội bộ. 2) Chỉ cho phép rút tiền thông qua các kênh hiện có, với tổng số tiền rút ra bị giới hạn chính xác bằng số tiền hợp pháp ban đầu được gửi vào. Điều này đảm bảo rằng không có ZEC giả mạo nào có thể lưu thông hoặc làm tăng nguồn cung tổng thể, từ đó khôi phục khả năng xác minh công khai mà người dùng có thể tự thực hiện.

你可能也喜歡

XRP Ledger 发布 3.2.0 版本升级并启用 XRPLd 新品牌名

XRP Ledger发布了3.2.0版本,这是对其底层区块链基础设施的一次重要升级。本次更新的核心是将运行网络的软件名称从“rippled”更名为“xrpld”,以更好地反映整个项目生态。 与此前侧重于前端功能的版本不同,3.2.0版本优先进行了后端升级和效率提升,旨在增强网络性能并为未来的扩展做准备。关键改进包括内存优化措施,预计可节省高达40%的服务器内存使用。 此次升级引入了名为“fixCleanup3_2_0”的修改,为单资产金库、借贷协议、权限系统、去中心化交易所、多用途代币和权限域等多个模块带来了安全性增强。开发团队还新增了不变性检查,以确保已删除账户不会在账本上留下不一致的数据,从而加强整个网络的完整性和可靠性。 对于开发者而言,新版本增加了一项重要功能:应用程序无需连接服务器即可检索XRP Ledger协议和服务器定义信息,这将极大便利钱包、区块链浏览器和API等的开发工作。 在可扩展性和稳定性方面,更新包括可配置的区块大小、通过nuDB实现的高效数据库存储,以及将gRPC服务器的TLS/双向TLS支持改为可选,以提升企业用户的性能和连接性。此外,默认对等端口从51235更改为2459,并修复了涉及自动做市商、支付、代币托管、多用途代币、订单簿和RPC等多个方面的问题。出于性能考虑,3.2.0版本暂时禁用了交易不变性检查,但开发团队表示这不会构成安全威胁。

TheNewsCrypto6 小時前

XRP Ledger 发布 3.2.0 版本升级并启用 XRPLd 新品牌名

TheNewsCrypto6 小時前

交易

現貨
合約

熱門文章

如何購買ZEC

歡迎來到HTX.com!在這裡,購買Zcash (ZEC)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Zcash (ZEC)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Zcash (ZEC)購買Zcash (ZEC)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Zcash (ZEC)在HTX的現貨市場輕鬆交易Zcash (ZEC)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

544 人學過發佈於 2024.12.12更新於 2026.06.02

如何購買ZEC

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 ZEC (ZEC)幣價的意見。

活动图片