Zcash Patches Critical Zebra Flaws as Crypto Hacks Hit $651 Million in a Month

Zcash Patches Critical Zebra Flaws as Crypto Hacks Hit $651 Million in a Month

N
News Editor 01
2026-07-06 04:32:15
The Zcash Foundation released Zebra 4.4.0 to fix five vulnerabilities, including three consensus-critical flaws that could have split the network. The urgent patch comes as crypto losses reached about $651 million in April.

Zcash基金会2026年5月2日发布Zebra 4.4.0,并敦促所有节点运营者立即完成升级。此次版本更新的核心目标并非功能扩展,而是集中修复多项关键安全缺陷。其中最受关注的是5个独立漏洞,包括3个可能影响网络共识的严重问题。如果这些漏洞被恶意利用,运行Zebra客户端的节点可能接受被传统zcashd客户端拒绝的交易或区块,进而引发链上共识分裂风险。

3项共识级漏洞成最大隐患

Zebra是由Zcash基金会开发、基于Rust语言实现的Zcash节点软件。根据官方披露,此次修复的5项漏洞中,有3项被认定为“共识关键型”漏洞,意味着它们直接关系到节点如何验证交易和区块。一旦不同客户端对同一数据给出不同结果,网络就可能出现分叉。

其中最严重的问题编号为GHSA-28xj-328h-72vm。该漏洞允许远程攻击者仅通过单一连接,就让节点永久停止发现新区块。更值得警惕的是,这一攻击结合了Zebra在信息共享和下载过程中的多处弱点,且据基金会披露,攻击行为会产生“零异常评分、零封禁、零断连”的结果,也就是说,在常规监控工具中几乎不可见。

第二个关键漏洞GHSA-jv4h-j224-23cc与区块内签名操作数量统计有关。Zebra在验证区块时,未正确计入两类特定脚本,即Coinbase输入中的scriptSig以及P2SH签名,因此可能低估区块中的签名操作数量。由于Zcash区块通常设有20,000 sigop上限,攻击者理论上可构造一个能通过Zebra验证、却被zcashd拒绝的区块,从而造成链分裂。

第三项严重问题GHSA-gq4h-3grw-2rhv则源于此前一次sighash修复后残留的缓冲区数据。基金会表示,这些陈旧数据可通过Zebra的C++外部函数接口被读取。攻击者可能先利用一笔有效签名交易填充正确数据,再发送第二笔具有无效哈希类型的交易,使其借助残留内容通过验证。对此,基金会已部署临时补丁:一旦校验失败,就以随机字节覆盖缓冲区,避免旧数据被再次利用,直到后续永久修复方案上线。

另外两项漏洞涉及内存与验证差异

除上述3项重大问题外,Zebra 4.4.0还修复了另外两项漏洞。其中一项GHSA-438q-jx8f-cccv可能在节点读取网络消息时造成过高内存占用,增加资源消耗和运行压力;另一项GHSA-cwfq-rfcr-8hmp则属于交易验证逻辑中的代码差异。Zcash基金会指出,后者在实际场景中“并不具备可利用性”,但仍进行了修复,以确保Zebra与zcashd行为保持一致。

值得一提的是,安全研究员Sangsoo-osec被确认发现了上述5个漏洞中的3个,显示外部安全研究力量在公链基础设施防护中的重要作用。

发布时点敏感:4月黑客损失创阶段新高

Zcash此次紧急补丁发布的背景,是整个加密行业安全形势在4月显著恶化。根据DeFiLlama统计,2026年4月按攻击事件数量计算,已成为加密行业历史上最严重的月份之一,累计发生约28至30起独立攻击事件。区块链安全公司CertiK在4月30日表示,当月行业总损失约为6.51亿美元,为2022年3月以来最高水平,若不计入2025年2月的Bybit事件,这一数字尤为突出。

从个案来看,4月损失主要由两起大型安全事件推动。其一是4月1日发生的Drift Protocol事件,损失约2.85亿美元,被指与朝鲜黑客组织Lazarus Group相关的社交工程攻击有关;其二是截至4月18日披露的KelpDAO攻击,损失约2.93亿美元,涉及针对LayerZero跨链桥的消息伪造利用。虽然这些事件并未直接针对Zcash,但高频、高额的攻击浪潮无疑放大了市场对节点软件安全的敏感度,也解释了为何Zcash基金会将本次更新明确标记为“关键”版本。

节点运营者应立即升级,市场关注基础设施稳定性

基金会强调,Zebra 4.4.0几乎没有引入其他重大变更,本次版本发布的重点就是安全修复。因此,对于节点运营者而言,升级成本相对有限,而继续停留在旧版本的风险则十分明确:所有5项漏洞仍然暴露在外,尤其是那个仅凭一次恶意连接就可能阻止节点继续发现新区块的问题。

从市场层面看,这类事件虽然未必会立刻引发代币价格剧烈波动,但会直接影响投资者对网络基础设施稳定性的判断。对于以隐私和安全性著称的Zcash而言,节点客户端若出现共识级缺陷,可能削弱外界对其底层实现一致性与可靠性的信心。反过来看,基金会快速披露问题并推动统一升级,也有助于向市场传递积极信号,即项目方具备及时响应和修复底层风险的能力。

根据CoinMarketCap数据,报道撰写时ZEC报377.46美元,对应市值62.8亿美元。在当前行业安全风险持续升温的环境下,基础设施层面的漏洞修补已不仅是技术维护问题,也成为影响公链信誉、节点参与度和市场情绪的重要变量。对Zcash生态而言,Zebra 4.4.0的快速部署,既是一次必要的技术止损,也是一场对网络韧性的现实考验。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.