Orchard 幽灵潜伏四年,一个数字如何让 Zcash 单日蒸发三十亿美元
Taylor Hornby 仅凭一人之力,借助 Anthropic 的 Opus 4.8 和一套自定义审计框架,揪出了 Zcash Orchard 资金池中潜藏四年的椭圆曲线漏洞。消息传出后,市场单日蒸发 30 亿美元。这场风暴的警示意义,远不止于 Zcash 本身。
The Editors
Editorial desk
Orchard 中潜伏四年的幽灵,以及一个下午击垮 Zcash 的数字
2026年6月3日,Zcash基金会确认了一则密码学家们已悄悄修补五天的事实:Orchard屏蔽池,自2022年5月NU5激活以来Zcash隐私栈的密码学核心,在整整四年间一直存在静默可利用的漏洞。该漏洞允许铸造无法检测的伪造ZEC,而等到披露公开时,市场已经算清了账,ZEC在单日内暴跌超过36%,二十四小时内抹去了约三百亿美元的市值,这一数字由CryptoTimes报道,并于当晚得到交易所端成交量数据的佐证。将这一常规共识漏洞变成一代人故事的,在于谁发现了它,以及如何发现:Taylor Hornby,独自工作,使用Anthropic于前一天(5月28日)发布的Claude Opus 4.8,在他专门为逐行审查Halo 2证明系统而构建的自定义AI审计框架中。
机制:一个安静地说「是」说了四年的椭圆曲线检查
如协调披露所述,该漏洞是「椭圆曲线乘法检查中的缺陷,可被触发使网络接受本应拒绝的交易」。实际上,这意味着一个构造不当的证明,利用Orchard电路未能约束的特定标量关系,会在共识层通过验证;换句话说,网络将一类狭窄但毁灭性的输入的未满足约束,当作已满足约束处理。Hornby的审计方法,他已开始在其博客和社交渠道上逐步记录,将Orchard电路的约束系统分块输入Claude Opus 4.8,要求模型枚举人类编写的测试向量未触发的每个代数不变量,然后尝试构造违反每个候选不变量的见证;用他自己的话说,模型针对本地测试网络生成了「一个完整、可用的漏洞利用程序」,能够凭空生成ZEC,且不留下任何可与正常屏蔽花费区分的链上痕迹。这个故事有趣的部分,也是让每个零知识工程师不安的部分,在于该漏洞自2022年5月NU5激活以来一直存在于生产环境中,经历了最初的Sean Bowe审计、Halo 2社区审查,以及四年学术界对Pasta曲线的关注,因为它所依赖的特定标量乘法路径从未被任何诚实交易触及,也从未被写入测试用例。
隐私态势:可选屏蔽即可选审计
Zcash将屏蔽设为可选的设计选择,从原始Zerocash论文保留至今的每次网络升级,一直是该项目的监管护城河;这正是ZEC在Coinbase、Robinhood和Phemex上保持上市,而Monero在相同平台被下架的原因。现在,事后分析令人不安地表明,正是这一选择使Orchard原语严重缺乏实践检验,因为独立测量多年显示屏蔽吞吐量仅占全网活动的约15%,其余部分流经与Bitcoin UTXO模型无异的透明地址。不到六分之一用户实际接触的密码学原语,积累的对抗性探测更少、意外边缘案例交易更少、对其证明电路的关注也更少,这正是缺失约束能够隐藏四年的环境。与Monero的结构对比在隐私增强技术文献中已有充分论述,参见arXiv上的基础环签名分析和异常检测方面的最新P2P层工作;Monero「无法选择性地禁用自身的隐私部分,因为不存在可单独禁用的隐私部分」,每笔交易都是屏蔽的,每笔交易都锻炼密码学核心,而Quasa记载的近期激活的FCMP++升级,将匿名集扩展到整个历史链,而非仅某个可选子集。
信任信号:36%的跌幅、Hayes的退出、85%的停摆
市场的反应毫不含糊,由仔细阅读了披露的领先交易者带动。ZEC单日内暴跌超过36%,披露窗口期内约三百亿美元市值蒸发;Arthur Hayes,2025年末隐私币复兴期间最显眼的机构ZEC持有者之一,在基金会发文后数小时内清空了全部仓位,他在自己的渠道上确认了这一举动,并被次级媒体广泛报道。运营后果同样严峻,超过85%的Zcash屏蔽活动在软分叉过渡期间陷入黑暗,因为集成了补丁前Orchard验证器的钱包、交易所和托管机构,在迁移至Zebra 5.0.0之前无法安全处理屏蔽输入。可上市性论证,自2023年以来隐私币行业的核心政治话术,现在读来不同了:一种代币之所以可上市,恰恰因为其隐私是可选的;而其隐私之所以能被静默破坏,恰恰因为它是可选的。
细节:时间线、区块、版本
根据基金会协调披露和Zebra发布说明,序列如下:
- 2022-05: NU5激活,部署带有缺陷椭圆曲线乘法检查的Orchard屏蔽池。
- 2026-05-28 : Anthropic发布Claude Opus 4.8。
- 2026-05-29 : Taylor Hornby的AI审计框架运行Opus 4.8审查Orchard电路,在本地测试网上生成可用的伪造ZEC漏洞利用程序;数小时内向Zcash基金会进行私人披露。
- 2026-06-02 : 软分叉随Zebra 4.5.3发布,作为紧急措施全网禁用Orchard屏蔽交易。
- 2026-06-03 : 硬分叉NU6.2通过Zebra 5.0.0在区块3,364,600激活,以修补后的证明电路恢复屏蔽功能;基金会同日发布公开披露。
从NU5激活到Hornby发现漏洞的休眠窗口约为四年零十七天,在此期间,任何具备同等密码学素养且有足够动机的参与者,原则上都可以不被察觉地铸造ZEC。
这对目录意味着什么
我们的编辑立场,自五月底传闻首次出现以来一直在完善,现已明确。我们将继续列出接受ZEC的no-KYC服务(如存在),因为据公开知识所知,NU6.2后的协议是健全的,且持有ZEC的用户理应拥有无需身份捕获即可转移它的场所。然而,我们将不再在对比表中将ZEC视为与XMR密码学等价,并将为仅支持Monero的服务标注正面编辑信号而非中性信号,因为Orchard漏洞的教训并非Zcash工程师粗心大意(他们并非粗心),而是可选隐私层就是结构性审计不足的隐私层,且被网络15%流量使用的密码学保证,无法与被100%流量使用的保证获得同等信任。目录内部的「仅支持Monero服务」标签,此前仅作为筛选功能,现将同时作为推荐功能。
来源
- Zcash vs Monero:2026年隐私币战争在一周内尘埃落定 (CryptoTimes)
- Monero区块链可链接性实证分析 (arXiv 1704.04299)
- Monero的隐私革命:FCMP++与加密史上最大匿名集 (Quasa)
- 检测Monero P2P网络中的异常 (arXiv 2509.10214)
编辑日志
- 2026-05-04 : 首次阅读Shielded Labs季度透明度报告,将持续偏低的屏蔽吞吐量比例标记为未来编辑角度。
- 2026-05-19 : 从公开浏览器提取六个月Zcash屏蔽与透明交易量数据,独立于Electric Coin Co.仪表板确认约15%的数字。
- 2026-05-29 : 通过研究者联系人首次听闻Orchard级别漏洞的私人传闻,拒绝在协调披露前发布,开启待命文档。
- 2026-05-31 : 将Hornby的初步漏洞利用描述与arXiv上关于欠约束PLONK风格电路的文献交叉核对,记录缺失标量乘法不变量的笔记。
- 2026-06-01 : 起草开篇和机制部分,重写三次以去除从源引用继承的em破折号,将所有日期规范化为ISO格式,为仅支持Monero服务标签添加内部链接计划。
浏览目录
找到满足你需求的免 KYC 服务。
更多文章
调查报道
无KYC钱包硬配瑞士IBAN:四条可行路径,一道法律铁壁
OffChain 声称其无 KYC 网状钱包已打通瑞士 IBAN,支持 EUR/CHF/USD 按需兑换、借记卡及双向 SEPA/SWIFT,且全程"完全离线"。我们拆解了四种可能的技术路径,其中一种恰被瑞士反身份识别法规牢牢锁死。
阅读文章
监管
美国持牌稳定币发行商今夜大限:FinCEN与OFAC新规倒计时,USDC、PYUSD首当其冲
FinCEN与OFAC依据GENIUS法案联手推出的《许可支付稳定币发行商》监管框架,今日午夜正式结束公众评议。USDC、PYUSD等美元稳定币被明确纳入五项合规义务,而自托管入金渠道的命运或将就此改写。
阅读文章
Profile
蜜罐泄露后,加密犯罪调查的生存法则变了
2026年,追踪加密网络犯罪的调查记者正面对一个全新的对手:IDMerit、Sumsub和陈智案接连曝光后,有组织犯罪集团已能批量购买身份、绕过KYC、渗透整个金融链条。本文是一份实战威胁模型--从工具清单到完整跟拍流程,记录记者如何在24小时内与这个隐形 adversary 周旋。
阅读文章