
- Zcash 已在其節點軟體中修復了一項關鍵性漏洞,可能會使價值數百萬美元的 ZEC 面臨風險。
- 該瑕疵影響了與已淘汰的 Sprout 隱匿池相關交易的驗證作業,但未報告任何被利用的情況。
Zcash 已修補一項嚴重的軟體瑕疵;在不正確的情況下,它本可能讓攻擊者從網路較舊的一部分竊取大量的 ZEC。
該問題出在 zcashd(節點軟體)內,並且聚焦於涉及傳統 Sprout 隱匿池的交易。
根據披露內容,這些情境下節點會跳過驗證證明(proof)的檢查。這類錯誤在注重隱私的系統中會很快引起關注,因為證明檢查並非旁枝細節。它們屬於核心機制的一部分,確保無效的轉帳首先不會被接受。
舊的隱匿池,但仍然是實際風險
該漏洞由 Alex「Scalar」Sol 於 3 月 23 日披露,並在週二發布了公開報告。受影響的範圍並非多數使用者今天最常想到的主要隱私路徑,而是較舊的 Sprout 隱匿池(已經被停用)。即便如此,「停用」不等於「無害」。如果資金仍然停留在那裡,攻擊面仍然具有相關性。
使該瑕疵特別敏感的原因在於,可能讓無效交易趁著關鍵的驗證步驟未被攔下而溜過。以實務來說,這可能打開一扇門:讓資金從該隱匿池被掏空,而網路卻沒有在應該發現問題的地方及時抓到。
Zcash 表示資金仍然安全
到目前為止,重要的是這一點:在任何已知的被利用之前,該漏洞就已修復;而披露內容也表示所有用戶資金都保持安全。
這應該能平息立刻的恐慌,但並不會抹去更廣泛的教訓。加密系統中的傳統元件(legacy components)有一個習性:即使生態系統在心智上早已跨過它們,它們仍可能在經濟上維持相關性。舊的隱匿池、退休的邏輯、被停用的程式路徑——當真實資產仍然與之相連時,這些仍然很重要。
對 Zcash 來說,這次事件更像是關於在嚴重的驗證失敗演變成災難之前,能夠及早發現。在區塊鏈安全領域,有時候最重要的故事,正是那個根本沒有機會發生的被利用。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
幣圈最瞎劫案?駭客鑄造10億鎂DOT幣,但只偷到23萬鎂
駭客利用 Hyperbridge 跨鏈橋漏洞鑄造10億枚 Polkadot (DOT) 代幣,名義價值超11.9億美元,但因流動性不足,最終僅套現約23.7萬美元。攻擊是因為智能合約未正確驗證訊息,讓駭客成功竊取管理權並鑄幣。事件突顯市場流動性在套利成功中的關鍵角色。
CryptoCity11小時前
假冒 Ledger Live App 從跨多個區塊鏈的 50+ 名用戶竊取 950 萬美元
在蘋果的 App Store 上出現一款竄改的 Ledger Live 應用,透過竊取錢包資訊,從超過 50 名用戶手中詐走了 950 萬美元。這起事件牽涉重大損失,影響到主要投資人,引發人們對 App Store 安全性的擔憂,並促使外界討論可能對 Apple 提起訴訟。
GateNews13小時前
遭批凍結USDC速度太慢!Circle CEO:一定等法院命令才凍,拒絕私自凍結
Circle 執行長 Jeremy Allaire 表明,除非接獲法院命令或執法要求,否則公司不會主動凍結錢包位址。即便面臨駭客洗錢爭議與社群抨擊,Circle 仍堅持遵循法治原則營運。
Jeremy Allaire 確立 Circle 執法底線
-----------------------------
在全球加密貨幣市場風起雲湧之際,穩定幣發行商 Circle 的執行長 Jeremy Allaire 於南韓首爾的一場記者會上,針對市場最敏感的「資產凍結」議題發表了明確立場。他指出,Circle 雖然擁有技術手段可以凍結特定錢包位址,但除非收到法院命令或執法部門的正式指示,否則公司不
CryptoCity15小時前
攻擊者利用橋接版波卡漏洞將 $269K 轉移到 Tornado Cash
4月15日,Arkham 報告稱,利用 Bridged Polkadot 漏洞的攻擊者已將約 269,000 美元的贓款轉入 Tornado Cash,這使得資產追蹤更加困難。
GateNews15小時前
比特幣開發者提出 BIP 361 以防禦量子運算威脅
比特幣開發者提出了 BIP 361,透過凍結易受影響的地址來保護網路,抵禦量子電腦風險。該提案包含分階段計畫,協助使用者遷移到具備量子安全性的錢包,但也引發了關於使用者控制權與安全性的爭論。
GateNews15小時前
駭客利用 Obsidian 外掛程式,透過區塊鏈 C2 散播 PHANTOMPULSE 木馬程式
Elastic Security Labs 揭露,威脅行為者在 LinkedIn 和 Telegram 上冒充風險投資公司,以部署名為 PHANTOMPULSE 的 Windows RAT,並使用 Obsidian 記事本保管庫(note vaults)進行攻擊,而 Elastic Defend 已成功阻擋。
GateNews16小時前