如果有一個保險箱,里面裝著你所有的錢。
有人告訴你,這個保險箱的鎖理論上可以被無限次復制——不是被人撬開,而是用一種只有物理學家和數學家才能看懂的方式。
然后你問:”在過去四年里,有沒有人偷偷復制過這個鎖?”
保險箱的制造商看著你說:
“我沒辦法告訴你。因為保險箱本身的設計就是黑盒的。沒有人能看到里面。包括我。”
這種”不知道”,比”被偷了”更讓人睡不著覺。
故事是這樣的。
2026年6月4日,Zcash——一個號稱”絕對隱私”的加密貨幣——價格在48小時內從624美元跌到309美元。腰斬。
社交媒體上全是:
“Zcash被攻破了”
“Zcash要完了”的恐慌。
但真正有意思的不是這個價格數字。
是為什么一個”沒被黑客攻破、沒發生任何資金盜取”的幣,能跌掉一半市值?
因為發現漏洞的人,不是黑客。
是一個安全研究員。
用AI找到的。而漏洞本身——是一種連數學家都無法證明”是否曾被利用”的數學不確定性。
這不是技術漏洞。
這是一個關于隱私的哲學困境。

先說背景。
Zcash誕生于2016年。它的核心賣點只有一個——隱私交易。
比特幣的交易是公開的。
你轉了100個比特幣給誰,全網都能看到。
任何人可以追蹤你的每一筆交易、分析你的資金流向、拼出你的消費習慣。
Zcash想做的是反過來的事——讓你的交易”不可見”。
金額看不見、發送方看不見、接收方看不見。只有交易雙方知道。
這聽起來很美好。
但問題也在”隱私”這兩個字里。
如果你什么都看不見,你怎么知道沒人偷偷印了錢?
這是隱私公鏈最核心的矛盾。
我后面會聊。先說這次到底發生了什么。
5月29日深夜,一個叫Taylor Hornby的安全研究員發現了一個問題。
他之前被Zcash的屏蔽實驗室(Shielded Labs)雇傭,對Zcash底層協議做紅隊審計。
Anthropic剛發布了Claude Opus 4.8——一個邏輯推理能力極強的AI模型。
他把Orchard隱私池的零知識電路代碼輸入給Claude,
然后,
24小時后,Claude精準定位了一個漏洞。
這個漏洞存在于Orchard隱私池的Halo 2零知識證明電路中。
它不是一個”代碼寫錯了導致崩潰”的漏洞。
它是一個”約束不足”的漏洞。
翻譯成人話:
Zcash的隱私交易需要用到一種叫”零知識證明”(Zero-Knowledge Proof, ZKP)的數學工具。
簡單說,就是你向全網證明”我確實有這筆錢”,但不用告訴任何人”你有多少錢”。
在零知識電路里,每一個數學步驟都必須被嚴格約束——就像一道數學題,你必須一步步證明你的推導過程是合法的。
如果任何一個步驟沒有被約束住,你就有可能在中間”偷跑”——塞進一個協議不允許的輸入,讓原本應該輸出A的結果輸出B。

Orchard電路里的這個漏洞,就是在一個橢圓曲線乘法芯片的循環中,有一個坐標約束被遺漏了。
這個遺漏意味著什么?
意味著一個惡意攻擊者可以在不持有合法簽名、不提供資產來源的情況下,構造出”合法”的零知識證明,憑空鑄造無限量的ZEC。
無限假幣。
你想想這個數字——不是1000個。不是100萬個。
是無限。
但最恐怖的不是”能印無限假幣”。
最恐怖的是——你無法證明過去四年里有沒有人這么干過。
因為Zcash的Orchard池是零知識的。
所有交易——金額、地址、流向——全部被數學多項式致盲。
沒有人能看到池子里發生了什么。
如果有人在2022年5月(Orchard剛激活的時候)就發現了這個漏洞,偷偷印了10億個ZEC,然后在市場上慢慢拋售——你不可能從鏈上數據證明它發生過。
這就是所謂的”不可證偽的通脹”。
比特幣如果出現假幣,你掃描UTXO集合就能發現。
但Zcash的Orchard池——黑盒。
永遠黑盒。
除非Zcash團隊自己決定把盒子打開。
數學上的不確定性,比任何黑客攻擊都可怕。
然后Arthur Hayes——BitMEX的創始人,整個加密圈最犀利的聲音之一——在漏洞披露后幾小時內直接清空了所有ZEC倉位。
他說了一句話,我覺得特別準:
“隱私敘事不容許半點瑕疵。”
你想想這個邏輯。
人們買比特幣,買的是”總量2100萬,絕對不可增發”。
這是一種信仰——基于數學的信仰。
人們買Zcash,買的是”隱私+同樣2100萬不可增發”。
這是一種疊加信仰——隱私不可侵犯,總量不可侵犯。
現在你的零知識證明電路出了漏洞。
理論上可以無限增發。
而你無法證明歷史上有沒有人這么干過。
對于買Zcash的人來說——如果歷史上有人偷偷印了假幣,那總供應量就不是2100萬了。
你信仰的那個”絕對稀缺”——被一個數學家無法證偽的陰影籠罩了。
信仰的裂縫,比市場的裂縫更難補。
這件事真正暴露的,是整個隱私計算領域的阿喀琉斯之踵。
你想想看——隱私和審計,這兩個東西天生就是矛盾的。
你越想要隱私,就越難審計。
你越想要可審計,就越需要犧牲隱私。
比特幣選擇了可審計——每筆交易公開透明,任何人都可以驗證總供應量。
代價是——你的每一筆交易都被記錄在案。
Zcash選擇了隱私——通過零知識證明隱藏一切。代價是——你無法從鏈上驗證任何事。
這是一個沒有正確答案的選擇題。
而Orchard漏洞之所以引發這么大的恐慌,不是因為漏洞本身(實際上很可能沒人利用它)。
是因為這個漏洞把”隱私和審計不可兼得”這個矛盾,用最極端的方式撕開了。
如果連Zcash——這個在隱私技術上最激進、投入最多的項目——都無法證明自己的總供應量是完整的,那整個加密世界還有什么可信任的?
Zcash團隊沒有陷入”否認一切”的防御姿態。
他們做了一個非常有趣的事
承認不確定性,然后用鏈上行為來消滅不確定性。
具體怎么做的?
他們提出了一個叫”Ironwood”的網絡升級方案。核心邏輯是——強制遷移 + 旋轉門過濾。

簡單來說:
第一步:把舊的Orchard池變成”僅提取”模式。沒人能再往里存錢,也沒人在里面做任何交易。
第二步:新建一個經過形式化驗證的、無漏洞的新隱私池(Ironwood池)。
第三步:用戶如果想繼續用隱私功能,必須把舊Orchard池里的錢提出來,通過一個”旋轉門”機制,轉移到新的Ironwood池。
這個”旋轉門”是關鍵。
為什么?
因為旋轉門會精確計量從舊池流出的代幣總量。
如果歷史上有人通過漏洞偽造了假幣——
選擇A:不遷移。 假幣留在舊池,隨著舊池逐步荒廢,假幣自動失去流動性,被物理隔離。
選擇B:嘗試遷移。 一旦假幣持有者試圖跨越旋轉門,由于轉出總額超過了歷史合規存入的上限,節點會自動攔截并拒絕,同時在鏈上留下”有人試圖轉移假幣”的公開證據。
無論哪種選擇,當遷移周期結束時——Zcash可以向全世界提供一份100%確定的總供應量證明。
沒有黑盒,沒有殘留。
這個方案特別有意思的地方在于——它不試圖”證明過去沒發生過什么”。它接受”過去可能發生過什么”這個不確定性,然后用一個確定性的鏈上行為來消滅未來發生的可能性。
與其糾結無法回答的問題,不如設計一個讓問題自己消失的機制。
但是效果如何,還要再觀后效。
再說一個細節,我覺得特別值得留意——AI在這一整個事件中扮演的角色。
Taylor Hornby用的不是傳統的人工審計。
他用了Claude Opus 4.8——一個前沿AI模型——輸入了Orchard的零知識電路代碼,然后AI找到了一個人類審計了四輪都沒發現的漏洞。
這聽起來像是AI在攻擊。
但反過來說——如果白帽安全研究員能比黑帽黑客更早地發現并利用AI找到漏洞,那AI就不是攻擊工具,而是防御工具。
此前DeFi安全界的主流觀點是”AI強化攻擊者”——因為攻擊者可以在海量代碼中找一個漏洞,成本極低。而防御者需要審計所有代碼,成本極高。
Zcash這次給出了一個反向論證——如果防御方也用了AI,攻防天平可能被重新平衡。
Taylor Hornby在修復Orchard漏洞后宣布,他要把這套AI輔助審計框架輸出到Monero(門羅幣)等其他隱私資產。
AI不僅找到了Zcash的漏洞。它可能正在成為整個隱私賽道的”免疫系統”。
說真的,看Zcash這件事的時候,我腦子里一直在想一個問題——
我們到底在追求什么?
比特幣追求的是”無需信任”——你不需要信任任何人,因為數學保證了系統的可信。
Zcash追求的是”絕對隱私”——你不需要向世界展示你的財務,因為數學可以隱藏一切。
但這次事件暴露了一個更根本的問題——
如果你追求”絕對”,你就放棄了”可驗證”。
而當你放棄可驗證之后,你就只能選擇”信仰”。
信仰誰的數學?
信仰誰的設計?
信仰誰在發現漏洞后會如實報告而不是悄悄利用?
這不是技術問題。
這是人性問題。
以上。既然看到這里了,如果覺得不錯,隨手點個贊、在看、轉發三連吧,如果想第一時間收到推送,也可以給我個星標?~
謝謝你看我的文章,我是歪睿,我們下次再見。