Zcash 緊急修復 Orchard 漏洞,5 天阻斷無限增發風險

核心要點

Zcash 在 5 天內完成協議升級,緊急凍結並修復 Orchard 組件漏洞,成功阻斷資金重複花費與無限增發風險。

要評估 Zcash 本週修復漏洞的嚴重性,必須首先理解零知識證明機制在隱私保護中的核心地位。在 Zcash 的隱私池中,交易通過加密方式驗證,確保交易方、接收方及金額等信息絕不外泄,系統僅在接受零知識證明有效時才確認交易合法性。這種數學層面的'正確性'是隱私機制運行的基石,一旦受損,整個保障體系將崩塌。獨立安全研究員 Taylor Hornby 於 5 月 29 日發現的漏洞,正是位於 Zcash 最新隱私池技術 Orchard Action 加密組件中的正確性缺陷。若被利用,攻擊者可提交被網絡誤判爲有效的交易,實則包含無效狀態轉換信息,進而引發兩種致命攻擊:一是在 Orchard 池中重複花費資金,二是非法制造未經授權的 ZEC 幣。對於注重隱私的加密貨幣而言,第二種攻擊尤爲隱蔽,因爲僞造的餘額在加密狀態下對外部觀察者完全不可見,鏈上數據也無法直接檢測。理論上,此類攻擊可能長期潛伏,直至僞造的 ZEC 試圖進入公開交易池時,Zcash 監控總供應量恆定性的機制纔會觸發警報,但這屬於事後補救,無法阻止攻擊發生。

午方 AI 梳理發現,Hornby 在 5 月 29 日晚向 Zcash 開源實驗室(ZODL)工程師團隊通報了該漏洞。數小時後,Daira-Emma HopwoodKris NuttycombeJack Grigg 等核心工程師確認問題存在並啓動應急響應。

然而,修復零知識證明缺陷並非易事,因涉及驗證交易密鑰的更新,無法通過常規軟件補丁解決,必須執行全面的協議升級。應對策略因此分爲兩個階段:第一階段旨在修復方案就緒前控制風險。6 月 2 日,Zebra 4.5.3 版本在主網區塊高度 3,363,426 處執行緊急軟分叉,拒絕所有包含 Orchard Action 功能的交易,暫時凍結受影響的隱私池,徹底消除攻擊窗口。運行該版本的節點被配置爲不懲罰仍在傳輸 Orchard Action 數據的節點,確保過渡期間網絡連接正常。

第二階段於 6 月 3 日正式實施最終修復方案。Zebra 5.0.0 版本在區塊高度 3,364,600 處激活 NU6.2 硬分叉,修正後的 Orchard Action 加密機制全面上線,受影響的隱私池恢復對外服務。NU6.2 硬分叉於美國東部時間 6 月 3 日凌晨 00:05 生效,這是自 2016 年 Zcash 推出以來,該網絡歷史上第二次因安全問題進行的協議升級。午方 AI 注意到,在整個事件過程中,Zcash 機制始終確保了 ZEC 總供應量未發生任何變化,未產生任何未經授權的貨幣,用戶隱私也未受波及。在 Orchard 隱私池凍結期間,Sapling 交易和透明地址功能依然正常運行,因此該漏洞對用戶造成的實際影響僅限於暫時無法使用與 Orchard 相關的功能。

截至本文撰寫時,ZEC 交易價格爲 607 美元,當日漲幅達 7%,而同期比特幣下跌 2%,以太坊下跌 3%。一個嚴重漏洞在發現後 5 天內即被有效控制並永久修復,且未造成任何實際損失或供應量異常,這與漏洞被忽視或被利用後的後果形成鮮明對比。這一結果得益於獨立研究人員、協議工程師、礦工、交易所及節點運營商之間的緊密協作,展現了去中心化網絡在面對重大安全威脅時的快速響應能力與韌性。未來,此類事件或將推動更多隱私項目加強零知識證明組件的審計頻率與應急響應機制,以應對日益複雜的攻擊手段。

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱