
《晨間快報》是一份由 Tyler Warner 撰寫的每日電子報。分析與意見僅代表其個人,不代表 Decrypt 立場。此外,請務必查看我們全新的每日新聞節目,在 5 分鐘內涵蓋所有頭條新聞,可在 Apple Podcast 或 Spotify 下載。
GM!
今日頭條新聞:
🚩 白帽駭客使用 Claude Opus 4.8 發現 ZCash 漏洞
5 月 29 日,安全研究員 Taylor Hornby 在 Zcash 的 Orchard 隱私池中發現了一個嚴重漏洞,該漏洞可能允許攻擊者鑄造無限量的假冒 ZEC。
Hornby 正是為此被 ZCash 團隊聘用,他使用 Anthropic 的 Claude Opus 4.8 發現了這個漏洞。到 6 月 1 日,Zcash 生態系統已經部署了緊急修復,解決了這個問題——儘管它在過去的四年中一直可被利用。
漏洞的內容:Orchard 池是 Zcash 最先進的隱私交易層,自 2022 年 5 月起啟用,它使用零知識證明來驗證交易,而無需揭露金額或參與者。簡單來說,這個錯誤是:一個本應驗證交易輸入的特定檢查,實際上並未強制執行它表面上應執行的規則。發現此漏洞的攻擊者可以向該檢查輸入虛假資料,並使其通過——從而憑空產生 ZEC,而零知識證明系統卻會將這筆欺詐性交易視為有效。
Hornby 在 Opus 4.8 的協助下,編寫了一個完整的、可運行的漏洞利用程式。他在本地環境中進行了測試,結果成功:無限量、無法檢測的假冒 ZEC,與合法代幣無異。他立即將其披露給 ZODL(Zcash 的協調開發機構),而不是在主網上執行。
https://t.co/v7BiOdzU9E
— zooko🛡🦓🦓🦓 ⓩ (@zooko) June 4, 2026
漏洞影響未知的原因:由於 Orchard 是一個隱私池,無法透過密碼學方法判斷此漏洞在 2022 年 5 月至 2026 年 6 月期間是否曾被利用。使 Orchard 具有價值的隱私特性,也正是使其漏洞利用無法被偵測到的原因。
聘請 Hornby 的團隊現在表示,先前被利用的可能性不大。這個錯誤躲過了世界級密碼學家多年的審查,其發現需要只有白帽研究人員才能使用的尖端人工智慧工具,且修復時間窗口很短。但他們明確指出:用戶不應僅憑他們的評估。
接下來會發生什麼:Shielded Labs 正在提議一項網路升級,將部署一個新的隱私池,並對所有來自 Orchard 池的幣種強制執行「旋轉門會計(turnstile accounting)」。這將基本上強制每個現有的 Orchard 幣種通過一個可驗證的檢查點,從而揭露任何偽造的供應。這需要廣泛的社區治理支持和標準的 Zcash 網路升級流程。預計下週將提交詳細提案。Shielded Labs 也正式啟動一個專案,從頭開始對整個 Orchard 電路進行數學驗證,並正在招聘安全主管和密碼學家。
這對 Zcash 之外的意義:這是 Anthropic 最強大的人工智慧模型在專業安全研究員手中所能發揮作用的最清晰的現實世界證明。Hornby 使用了於 5 月 28 日公開發布的 Opus 4.8,在發布後的 24 小時內,他發現了一個存在四年之久的關鍵錯誤,而這個錯誤曾通過多輪專家人工審查。
這僅僅是 Opus 4.8。Mythos 即將推出。之後還會有更優異的模型。每個加密協議都必須提高警惕——嘗試聘請白帽駭客來攻擊/利用自己的協議。否則就只能冒險等待黑帽駭客來為你做這件事。
時間正在流逝,整個加密領域的短期命運可能懸而未決。
企業金庫與 ETF
迷因幣追蹤