
Morning Minute là bản tin hàng ngày do Tyler Warner viết. Các phân tích và ý kiến được thể hiện là của riêng ông và không nhất thiết phản ánh quan điểm của Decrypt. Và hãy xem chương trình tin tức hàng ngày mới của chúng tôi, bao gồm tất cả các câu chuyện hàng đầu trong 5 phút, có thể tải xuống trên Apple Pod hoặc Spotify.
Chào buổi sáng!
Tin tức hàng đầu hôm nay:
🚩 Lỗ hổng ZCash được tin tặc mũ trắng phát hiện bằng Claude Opus 4.8
Vào ngày 29 tháng 5, một nhà nghiên cứu bảo mật tên Taylor Hornby đã phát hiện ra một lỗ hổng nghiêm trọng trong nhóm bảo mật Orchard của Zcash, cho phép kẻ tấn công đúc một lượng ZEC giả mạo không giới hạn.
Hornby, người được nhóm ZCash thuê vì lý do chính đáng này, đã tìm ra nó bằng cách sử dụng Claude Opus 4.8 của Anthropic. Đến ngày 1 tháng 6, hệ sinh thái Zcash đã triển khai một bản vá khẩn cấp, giải quyết vấn đề — mặc dù nó đã bị khai thác trong suốt 4 năm qua.
Lỗ hổng là gì: Nhóm Orchard, lớp giao dịch được che chắn tiên tiến nhất của Zcash, hoạt động từ tháng 5 năm 2022, sử dụng bằng chứng không kiến thức để xác thực giao dịch mà không tiết lộ số tiền hoặc người tham gia. Lỗi đơn giản là: một kiểm tra cụ thể đáng lẽ phải xác thực các đầu vào giao dịch lại không thực sự thực thi các quy tắc mà nó dường như phải thực thi. Kẻ tấn công phát hiện ra lỗi này có thể đưa các đầu vào sai vào kiểm tra đó và vẫn khiến nó được thông qua — tạo ra ZEC từ hư không, với hệ thống bằng chứng ZK xác nhận giao dịch gian lận là hợp lệ.
Hornby, với sự hỗ trợ của Opus 4.8, đã viết một khai thác hoạt động hoàn chỉnh. Ông đã thử nghiệm nó trong môi trường cục bộ và nó hoạt động: ZEC giả mạo không giới hạn, không thể phát hiện, không thể phân biệt được với các đồng tiền hợp pháp. Ông ngay lập tức tiết lộ nó cho ZODL, cơ quan phát triển điều phối của Zcash, thay vì chạy nó trên mainnet.
https://t.co/v7BiOdzU9E
— zooko🛡🦓🦓🦓 ⓩ (@zooko) June 4, 2026
Điều gì khiến tác động của khai thác không xác định: Vì Orchard là một nhóm bảo mật, không có cách nào để xác định bằng mật mã liệu lỗ hổng này có bị khai thác giữa tháng 5 năm 2022 và tháng 6 năm 2026 hay không. Các thuộc tính bảo mật khiến Orchard có giá trị cũng chính là các thuộc tính khiến việc khai thác không thể phát hiện.
Hiện tại, nhóm đã thuê Hornby nói rằng việc khai thác trước đó là không thể. Lỗi này đã tránh được nhiều năm kiểm tra nghiêm ngặt từ các nhà mật mã học đẳng cấp thế giới, việc phát hiện đòi hỏi các công cụ AI tiên tiến chỉ có sẵn cho các nhà nghiên cứu mũ trắng và thời gian khắc phục rất hạn hẹp. Nhưng họ đã nói rõ: người dùng không nên chỉ dựa vào đánh giá của họ.
Điều gì sẽ xảy ra tiếp theo: Shielded Labs đang đề xuất một bản Nâng cấp mạng sẽ triển khai một nhóm được che chắn mới và áp dụng “kiểm toán kiểu cửa quay” cho tất cả các đồng coin từ nhóm Orchard. Điều này về cơ bản sẽ buộc mọi đồng coin Orchard hiện có phải đi qua một điểm kiểm tra có thể xác minh để lộ bất kỳ nguồn cung giả mạo nào. Điều này đòi hỏi sự hỗ trợ quản trị cộng đồng rộng rãi và một quy trình nâng cấp mạng Zcash tiêu chuẩn. Một đề xuất chi tiết dự kiến sẽ có vào tuần tới. Shielded Labs cũng đang chính thức khởi động một dự án để xác minh toán học toàn bộ mạch Orchard từ đầu và đang tuyển dụng Trưởng bộ phận bảo mật và Nhà mật mã học.
Tại sao điều này quan trọng ngoài Zcash: Đây là minh chứng rõ ràng nhất trong thế giới thực về những gì mô hình AI mạnh nhất của Anthropic có thể làm được trong tay một nhà nghiên cứu bảo mật chuyên nghiệp. Hornby đã sử dụng Opus 4.8 được phát hành công khai vào ngày 28 tháng 5, và trong vòng 24 giờ sau khi phát hành, ông đã tìm thấy một lỗi nghiêm trọng đã tồn tại bốn năm và đã vượt qua nhiều vòng đánh giá chuyên gia của con người.
Và đây mới chỉ là Opus 4.8. Mythos sẽ sớm ra mắt. Và sẽ có những mô hình tốt hơn sau đó. Mọi giao thức crypto phải cảnh giác — hãy thử hack/khai thác giao thức của riêng bạn với tin tặc mũ trắng được thuê. Hoặc đánh bạc và chờ đợi tin tặc mũ đen làm điều đó cho bạn.
Đồng hồ đang điểm, và số phận gần của không gian crypto rộng lớn có khả năng đang bị đe dọa.
Kho bạc Doanh nghiệp & ETF
Theo dõi Meme Coin