Zcash 修复可能使数百万 ZEC 面临风险的关键节点漏洞

CryptoNewsFlash
ZEC3.4%

  • Zcash 已在其节点软件中修复了一处关键漏洞,该漏洞本可能导致价值数百万美元的 ZEC 资产暴露风险。
  • 该缺陷影响了与已弃用的 Sprout 隐秘池相关联的交易的证明(proof)验证,尽管未报告存在利用行为。

Zcash 已修补一处严重的软件缺陷:在特定错误情况下,它可能让攻击者从网络的旧版部分转走一笔具有意义的 ZEC 数量。 该问题出在 zcashd(节点软件)内部,重点涉及与传统(legacy)Sprout 隐秘池相关的交易。 根据披露内容,在这些情况下,节点会跳过证明验证。这类漏洞在注重隐私的系统中会迅速引起关注,因为证明检查并非次要细节。它们属于核心运作机制的一部分:在第一时间阻止无效转账被接受。 旧池中的漏洞,但仍然是现实风险 该漏洞于 3 月 23 日由 Alex “Scalar” Sol 披露,并于周二发布了公开报告。受影响的并不是大多数用户今天所认为的、主要的当前隐私路径;而是较早的 Sprout 池——该池已经被弃用。尽管如此,“弃用”并不意味着“无害”。如果资金仍然停留在那儿,那么攻击面依然具有现实意义。 这项缺陷之所以尤其敏感,在于存在这样一种可能:无效交易可能会在关键验证步骤之外“溜过去”。从实际角度来看,这可能为从该池中转走资金打开通道,而网络并不会在应该发现问题的地方及时抓到。 Zcash 表示资金仍然安全 就目前而言,关键在于这一点:在任何已知被利用之前,漏洞就已被修复,而披露信息称所有用户资金都保持安全。 这应该能让眼下的直接恐慌平息,但并不能抹去更广泛的教训。加密系统中的遗留组件有一种习性:即便整个生态在心理上早已从它们那里“走开”,这些组件在经济层面仍可能持续保持相关性。旧的资金池、已退役的逻辑、已弃用的代码路径——当真实资产仍与之相连时,这些依然重要。 对于 Zcash 来说,这起事件与其说是关于可见损害,不如说更在于:在它演变成问题之前,及时发现严重的验证失败。在区块链安全领域,有时最重要的故事,就是那次从未获得机会被实施的利用。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

币圈最瞎劫案?黑客铸造10亿美金DOT币,但只偷到23万美金

黑客利用 Hyperbridge 跨链桥漏洞铸造10亿枚 Polkadot (DOT) 代币,名义价值超11.9亿美元,但因流动性不足,最终仅套现约23.7万美元。此次攻击是因为智能合约未正确验证消息,让黑客成功窃取管理权限并铸币。事件凸显了市场流动性在套利成功中的关键作用。

CryptoCity7小时前

假冒 Ledger Live 应用从跨多个区块链的 50+ 用户窃取 950 万美元

苹果 App Store 上存在一款欺诈性的 Ledger Live 应用程序,它通过篡改钱包信息从 50 多名用户处盗取了 950 万美元。此次事件涉及主要投资者遭受重大损失,引发了对 App Store 安全性的担忧,并促使人们讨论可能对苹果提起诉讼。

GateNews9小时前

遭批冻结USDC速度太慢!Circle首席执行官:一定等法院命令才冻结,拒绝私自冻结

Circle 首席执行官 Jeremy Allaire 表明,除非接获法院命令或执法要求,否则公司不会主动冻结钱包地址。即便面临黑客洗钱争议与社群抨击,Circle 仍坚持遵循法治原则运营。 Jeremy Allaire 确立 Circle 执法底线 ----------------------------- 在全球加密货币市场风起云涌之际,稳定币发行商 Circle 的首席执行官 Jeremy Allaire 于韩国首尔的一场记者会上,针对市场最敏感的“资产冻结”议题发表了明确立场。他指出,Circle 虽然拥有技术手段可以冻结特定钱包地址,但除非收到法院命令或执法部门的正式指示,否则公司不会自行冻结相关钱包地址。

CryptoCity11小时前

攻击者利用跨接波尔卡多特漏洞将 $269K 转移到 Tornado Cash

4月15日,Arkham报告称,利用Bridged Polkadot漏洞的攻击者已将约269,000美元的被盗资金转入Tornado Cash,从而使资产追踪变得更加复杂。

GateNews11小时前

比特币开发者提出 BIP 361 以防范量子计算威胁

比特币开发者提出了 BIP 361,以通过冻结易受攻击的地址来防范量子计算机风险。该提案包含一个分阶段计划,用于将用户过渡到量子安全型钱包,但它引发了关于用户控制与安全性的争论。

GateNews11小时前

黑客利用 Obsidian 插件,通过 Blockchain C2 传播 PHANTOMPULSE 木马

Elastic Security Labs 透露,威胁行为者在 LinkedIn 和 Telegram 上冒充风投公司部署一种名为 PHANTOMPULSE 的 Windows RAT,并使用 Obsidian 笔记库进行攻击;Elastic Defend 成功将其拦截。

GateNews12小时前
评论
0/400
暂无评论