跳至内容
调查报道 2026年6月4日 ·8 分钟阅读

Orchard 幽灵潜伏四年,一个数字如何让 Zcash 单日蒸发三十亿美元

Taylor Hornby 仅凭一人之力,借助 Anthropic 的 Opus 4.8 和一套自定义审计框架,揪出了 Zcash Orchard 资金池中潜藏四年的椭圆曲线漏洞。消息传出后,市场单日蒸发 30 亿美元。这场风暴的警示意义,远不止于 Zcash 本身。

TE

The Editors

Editorial desk

Orchard 中潜伏四年的幽灵,以及一个下午击垮 Zcash 的数字

2026年6月3日,Zcash基金会确认了一则密码学家们已悄悄修补五天的事实:Orchard屏蔽池,自2022年5月NU5激活以来Zcash隐私栈的密码学核心,在整整四年间一直存在静默可利用的漏洞。该漏洞允许铸造无法检测的伪造ZEC,而等到披露公开时,市场已经算清了账,ZEC在单日内暴跌超过36%,二十四小时内抹去了约三百亿美元的市值,这一数字由CryptoTimes报道,并于当晚得到交易所端成交量数据的佐证。将这一常规共识漏洞变成一代人故事的,在于谁发现了它,以及如何发现:Taylor Hornby,独自工作,使用Anthropic于前一天(5月28日)发布的Claude Opus 4.8,在他专门为逐行审查Halo 2证明系统而构建的自定义AI审计框架中。

机制:一个安静地说「是」说了四年的椭圆曲线检查

如协调披露所述,该漏洞是「椭圆曲线乘法检查中的缺陷,可被触发使网络接受本应拒绝的交易」。实际上,这意味着一个构造不当的证明,利用Orchard电路未能约束的特定标量关系,会在共识层通过验证;换句话说,网络将一类狭窄但毁灭性的输入的未满足约束,当作已满足约束处理。Hornby的审计方法,他已开始在其博客和社交渠道上逐步记录,将Orchard电路的约束系统分块输入Claude Opus 4.8,要求模型枚举人类编写的测试向量未触发的每个代数不变量,然后尝试构造违反每个候选不变量的见证;用他自己的话说,模型针对本地测试网络生成了「一个完整、可用的漏洞利用程序」,能够凭空生成ZEC,且不留下任何可与正常屏蔽花费区分的链上痕迹。这个故事有趣的部分,也是让每个零知识工程师不安的部分,在于该漏洞自2022年5月NU5激活以来一直存在于生产环境中,经历了最初的Sean Bowe审计、Halo 2社区审查,以及四年学术界对Pasta曲线的关注,因为它所依赖的特定标量乘法路径从未被任何诚实交易触及,也从未被写入测试用例。

隐私态势:可选屏蔽即可选审计

Zcash将屏蔽设为可选的设计选择,从原始Zerocash论文保留至今的每次网络升级,一直是该项目的监管护城河;这正是ZEC在Coinbase、Robinhood和Phemex上保持上市,而Monero在相同平台被下架的原因。现在,事后分析令人不安地表明,正是这一选择使Orchard原语严重缺乏实践检验,因为独立测量多年显示屏蔽吞吐量仅占全网活动的约15%,其余部分流经与Bitcoin UTXO模型无异的透明地址。不到六分之一用户实际接触的密码学原语,积累的对抗性探测更少、意外边缘案例交易更少、对其证明电路的关注也更少,这正是缺失约束能够隐藏四年的环境。与Monero的结构对比在隐私增强技术文献中已有充分论述,参见arXiv上的基础环签名分析和异常检测方面的最新P2P层工作;Monero「无法选择性地禁用自身的隐私部分,因为不存在可单独禁用的隐私部分」,每笔交易都是屏蔽的,每笔交易都锻炼密码学核心,而Quasa记载的近期激活的FCMP++升级,将匿名集扩展到整个历史链,而非仅某个可选子集。

信任信号:36%的跌幅、Hayes的退出、85%的停摆

市场的反应毫不含糊,由仔细阅读了披露的领先交易者带动。ZEC单日内暴跌超过36%,披露窗口期内约三百亿美元市值蒸发;Arthur Hayes,2025年末隐私币复兴期间最显眼的机构ZEC持有者之一,在基金会发文后数小时内清空了全部仓位,他在自己的渠道上确认了这一举动,并被次级媒体广泛报道。运营后果同样严峻,超过85%的Zcash屏蔽活动在软分叉过渡期间陷入黑暗,因为集成了补丁前Orchard验证器的钱包、交易所和托管机构,在迁移至Zebra 5.0.0之前无法安全处理屏蔽输入。可上市性论证,自2023年以来隐私币行业的核心政治话术,现在读来不同了:一种代币之所以可上市,恰恰因为其隐私是可选的;而其隐私之所以能被静默破坏,恰恰因为它是可选的。

细节:时间线、区块、版本

根据基金会协调披露和Zebra发布说明,序列如下:

  • 2022-05: NU5激活,部署带有缺陷椭圆曲线乘法检查的Orchard屏蔽池。
  • 2026-05-28 : Anthropic发布Claude Opus 4.8。
  • 2026-05-29 : Taylor Hornby的AI审计框架运行Opus 4.8审查Orchard电路,在本地测试网上生成可用的伪造ZEC漏洞利用程序;数小时内向Zcash基金会进行私人披露。
  • 2026-06-02 : 软分叉随Zebra 4.5.3发布,作为紧急措施全网禁用Orchard屏蔽交易。
  • 2026-06-03 : 硬分叉NU6.2通过Zebra 5.0.0在区块3,364,600激活,以修补后的证明电路恢复屏蔽功能;基金会同日发布公开披露。

从NU5激活到Hornby发现漏洞的休眠窗口约为四年零十七天,在此期间,任何具备同等密码学素养且有足够动机的参与者,原则上都可以不被察觉地铸造ZEC。

这对目录意味着什么

我们的编辑立场,自五月底传闻首次出现以来一直在完善,现已明确。我们将继续列出接受ZEC的no-KYC服务(如存在),因为据公开知识所知,NU6.2后的协议是健全的,且持有ZEC的用户理应拥有无需身份捕获即可转移它的场所。然而,我们将不再在对比表中将ZEC视为与XMR密码学等价,并将为仅支持Monero的服务标注正面编辑信号而非中性信号,因为Orchard漏洞的教训并非Zcash工程师粗心大意(他们并非粗心),而是可选隐私层就是结构性审计不足的隐私层,且被网络15%流量使用的密码学保证,无法与被100%流量使用的保证获得同等信任。目录内部的「仅支持Monero服务」标签,此前仅作为筛选功能,现将同时作为推荐功能。

来源

编辑日志

  • 2026-05-04 : 首次阅读Shielded Labs季度透明度报告,将持续偏低的屏蔽吞吐量比例标记为未来编辑角度。
  • 2026-05-19 : 从公开浏览器提取六个月Zcash屏蔽与透明交易量数据,独立于Electric Coin Co.仪表板确认约15%的数字。
  • 2026-05-29 : 通过研究者联系人首次听闻Orchard级别漏洞的私人传闻,拒绝在协调披露前发布,开启待命文档。
  • 2026-05-31 : 将Hornby的初步漏洞利用描述与arXiv上关于欠约束PLONK风格电路的文献交叉核对,记录缺失标量乘法不变量的笔记。
  • 2026-06-01 : 起草开篇和机制部分,重写三次以去除从源引用继承的em破折号,将所有日期规范化为ISO格式,为仅支持Monero服务标签添加内部链接计划。

浏览目录

找到满足你需求的免 KYC 服务。

打开目录

更多文章