Zcash 紧急修复四个节点漏洞:用户资金未受影响
2026 年 4 月 17 日,Zcash 开发团队发布 zcashd v6.12.1 和 Zebra v4.3.1,修复了四个安全漏洞。其中最严重的一个可以让攻击者通过广播恶意交易直接崩溃网络节点。所有漏洞均未被利用,用户资金和代币供应量没有受到任何影响。
四个漏洞的具体情况
漏洞一:Orchard 操作编码崩溃
这是四个漏洞中最危险的。攻击者可以构造一笔 Orchard 交易,其中 rk 字段设置为全零值。任何收到这笔交易的 zcashd 或 Zebra 节点都会立刻崩溃。
这属于拒绝服务(DoS)攻击——虽然不会盗取资金,但如果大量节点同时崩溃,网络的可用性会严重下降。
漏洞二:zcashd 与 Zebra 的共识分歧
工程师发现 zcashd 和 Zebra 对某些交易的验证规则不一致:一个客户端接受的交易,另一个可能拒绝。这种分歧在特定条件下可能导致链分裂——两个节点实现各自维护不同的区块链版本。
链分裂是区块链网络最严重的风险之一,会导致双花攻击成为可能。
漏洞三:Turnstile 记账系统失效
Zcash 的 turnstile 机制用于追踪资金在不同屏蔽池之间的流动,确保总量守恒。这个漏洞可能导致 turnstile 的记账功能被绕过。
开发团队强调,这个漏洞本身不能直接创造或窃取资金,但它削弱了一层重要的安全检查。