Zcash Orchard伪造漏洞及后续修复

zooko_ 发布于 2026-06-05 阅读 190

文章披露了Zcash Orchard隐私池的一个严重伪造漏洞,该漏洞允许攻击者无限量制造无法检测的假ZEC,自Orchard于2022年5月激活起存在,直到2026年6月1日紧急修复。

Image

作者:Zooko Wilcox、Jason McGee、Taylor Hornby

摘要

2026年5月29日,Taylor Hornby 在 Zcash 的 Orchard 池中发现了一个严重的伪造漏洞。

Taylor 向 Zcash 开放开发实验室(ZODL)披露了该漏洞,ZODL 协调了整个生态系统的紧急响应以修复漏洞,修复工作于6月2日完成。

在审阅 Taylor 的报告并内部讨论该漏洞的影响后,Shielded Labs 认为有必要提供更多背景信息。

该漏洞可能被利用,在 Orchard 池中不可检测地创建无限数量的伪造 ZEC。由于 Orchard 的隐私特性,在漏洞被修复之前无法通过密码学手段证明该漏洞是否已被利用。然而,可以通过部署网络升级来保护用户并证明 Zcash 供应的完整性。

背景

2026年4月,Shielded Labs 聘请 Taylor Hornby 进行专注于 Zcash 协议的持续性安全研究。Taylor 是一位经验丰富的安全工程师,对 Zcash 有深入理解。

这项工作的目标很简单:在恶意行为者之前发现漏洞。Taylor 立即开始使用最新的 AI 辅助安全审计技术以及传统的安全研究方法评估 Zcash。

在 Anthropic 的 Opus 4.8 模型于5月28日发布后不久,Taylor 将其用于对 Orchard 电路的高度针对性的审查。5月29日,Taylor 在 Orchard 电路中发现了该漏洞,并立即向 ZODL 工程师披露。ZODL 工程师和 Zcash 生态系统的其他成员迅速且熟练地采取行动,在数天内关闭了漏洞窗口。

我们已知的和未知的

该漏洞是真实且可利用的。Taylor 在 Opus 4.8 的帮助下编写了一个完整的攻击代码,当他在本地 regtest 环境中测试时,该代码生成了无限数量、不可检测的伪造 ZEC。如果他在 Zcash 主网上运行相同的工具,就会在他的主网 Zcash 钱包中生成无限数量、不可检测的伪造 ZEC。

该漏洞与 Orchard 电路中一个约束不足的元素有关,因此可能向椭圆曲线乘法输入任意虚假输入,而乘法检查仍然通过。详情请参见 Taylor 的完整报告和工作日志

该漏洞自 Orchard 在 2022 年 5 月激活时便已存在,直至 2026 年 6 月 1 日紧急修复部署完成。

这使得情况特别棘手:由于 Orchard 的隐私特性和漏洞的性质,仅通过密码学手段无法确定在漏洞被发现和修复之前是否发生过此类利用。我们相信,对此不确定性保持透明非常重要。

评估:该 Orchard 漏洞被事先利用的可能性不大

我们并不过分担忧在漏洞修复前已发生伪造行为,原因如下。

首先,该漏洞多年来一直未被许多世界上最优秀的密码学家发现。

其次,Shielded Labs 专门聘请了 Taylor Hornby 进行此项工作。发现过程并非偶然——而是有意识地赶在恶意行为者之前识别此类漏洞的结果。Taylor 是这方面全球最顶尖的专家之一。他使用了最新的 AI 工具(仅有白帽安全研究人员才能获得),以及精心构建的定制化 AI 框架和提示,并付出了巨大努力以领先于攻击者。我们认为他很可能成功了。

一旦漏洞被发现,攻击机会窗口因 ZODL 和 Zcash 生态系统执行修复的速度而急剧缩小。

综合这些因素,我们认为在漏洞被修复之前,有能力且有机会发现并利用该漏洞的人很少。

证明 Zcash 供应的完整性

我们的评估是,该漏洞被利用的可能性不大。但用户不应仅依赖我们的评估或任何人的评估。Shielded Labs 正在其他 Zcash 开发者的帮助下探索一项网络升级提案,以便任何人能够验证 Zcash 供应的完整性,并证明 Orchard 池中不存在伪造的 ZEC。该提案涉及部署一个新的屏蔽池,并对来自 Orchard 池的所有币执行转门(turnstile)会计。

我们计划下周发布后续文章,更详细地解释该提案,包括其工作原理和涉及的权衡。与所有重大网络升级一样,它需要获得 Zcash 用户的支持,并通过标准的治理流程才能激活。

加速我们的安全工作

同时,我们正在加倍投入主动安全研究,包括使用最先进的 AI 工具,以在坏人之前发现问题。在 Taylor Hornby 和 Anthropic 的帮助下,我们已经开始了下一阶段的工作,并将持续更新进展。

此外,Shielded Labs 正在启动一个形式化验证 Orchard 电路的项目——试图编写一个数学证明,证明其中不再有未发现的 bug。

Shielded Labs 正在寻找一位安全主管和一位密码学家,以深化我们的安全工作。如果你感兴趣,或认识合适的人选,请与我们联系。

结论

这是一个严重的漏洞,我们认为对其之于 Zcash 用户意味着什么保持透明非常重要。

我们聘请 Taylor 来赶在攻击者之前发现任何漏洞,而他正是这样做的。我们感谢他的工作,感谢 ZODL 和 Zcash 基金会的快速响应,以及众多帮助修复该问题的生态系统参与者。

虽然没有人希望发现这样的漏洞,但我们相信 Zcash 完全有能力恢复过来。我们随时准备继续协助其他 Zcash 开发组以及整个 Zcash 社区,共同决定如何向前推进。

致谢

感谢 Sean Bowe、Dev Ohja、David Campbell、Alex Bornstein、Nate Wilcox、Kris Nuttycombe 和 Vitalik Buterin 的审阅和反馈。

附录 A:Taylor 的工作日志 PDF – 漏洞发现的戏剧性故事!

  • 原文链接: x.com/zooko/status/20626...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论