ثغرة زكاش المنسية.. 4 سنوات في كود مهجور تُسقط وهم "الدرع التنظيمي" المجاني
بروتوكول Zcash نجا من ثغرة استمرت أربع سنوات في كتابة برمجية لم يكاد أحد يستخدمها، لكن الأسطورة التي روّجها البعض بأن الحماية الانتقائية تمنح عملة الخصوصية خندقاً تنظيمياً مجانياً قد انهارت. مقاربة جديدة تربط بين أشكال حركة البيانات وضغط التدقيق الرقابي.
The Editors
Editorial desk
أربع سنوات. هذه المدة التي بقيت فيها ثغرة في كود لا يكاد أحد يستخدمه.
انطلقت حلبة Orchard في مايو 2022. الكشف عن العيب بداخلها كان في 29 مايو 2026، بعد أن كتب Taylor Hornby، بالتعاون مع Opus 4.8 من Anthropic، استغلالاً كاملاً وفعالاً ضد نظام الإثبات. وفقاً لتقرير CryptoTimes، "كانت الثغرة موجودة في البروتوكول منذ إطلاق Orchard في مايو 2022"، و"لو تم استغلالها، لكان بإمكان المهاجم سك عدد غير محدود من رموز ZEC المزيفة، بشكل كلي وغير قابل للاكتشاف." أربع سنوات أفق طويل لأي بنية صفرية المعرفة، ناهيك عن تلك التي ترسخ وعد الخصوصية لأحد الأصول العشرين الأوائل؛ السؤال البديهي ليس كيف دخل العيب (دوائر zk صعبة، الجميع يعرف أن دوائر zk صعبة) بل لماذا لم يعثر عليه أحد طوال هذه المدة.
الجواب، الذي يريد هذا الدليل أن يجادل به هنا، لا علاقة له بالتشفير تقريباً وله علاقة شبه كاملة بتصميم المنتج. المسار الضعيف كان المسار المحمي، والمسار المحمي هو الذي لا يسلكه مستخدمو Zcash بشكل ساحق. البنية الأساسية التي لا يمسها أحد تقريباً لا تتراكم ضغطاً عدائياً، والبنية التي لا تتراكم ضغطاً عدائياً تتدهور بغض النظر عن أناقة الورقة البحثية الكامنة وراءها.
ما تكلفه "الخيارية"
ضغط التدقيق ليس بند ميزانية؛ بل هو دالة للحركة. المسارات البرمجية التي تتعامل مع معظم حمل النظام تجذب صائدي العلل، وباحثي MEV، ومهندسي التكامل في المنصات، ومشرفي مستكشفات الكتل، كل منهم محفز بطريقته الخاصة لاختبار الحواف. المسارات التي تتعامل مع أقلية صغيرة من الحركة تجذب حشداً أرفع بكثير، معظمهم مدققون مدفوعو الأجر من البروتوكول نفسه و handful من الباحثين يكتبون أطروحاتهم. كانت حلبة Orchard، هيكلياً، من النوع الثاني.
تقارير التعليق خلال فترة الكشف تضافرت حول رقم يقارب خمسة وثمانين في المئة من إنتاجية Zcash تمر عبر عناوين t شفافة، أي عبر مسارات برمجية لا علاقة لها بـ Halo 2 أو Orchard أو أي بنية صفرية المعرفة. يلاحظ CryptoTimes أن "عدد معاملات Zcash العلنية بقي ثابتاً أساساً عند حوالي 8,500 يومياً"، وأن النمط السائد، منذ إطلاق السلسلة، كان النمط المشابه لـ Bitcoin. التشفير الذي أعطى Zcash اسمها، التشفير الذي برر الحالة التنظيمية لإدراجها، كان يحمل كسراً صغيراً من الحجم الفعلي.
العيب في تلك البنية الأساسية كان، بشروط القيمة المتوقعة الصرفة، أقل احتمالاً للاصطدام به بالصدفة، أقل احتمالاً للظهور في القياس التشغيلي، أقل احتمالاً ليلاحظه مهندس منصة عشوائي أثناء تسوية حسابات. نفس الخاصية التي جعلت Zcash قابلة للإدراج، وهي أنه يمكنك ببساطة عدم استخدام الحوض المحمي، جعلت الحوض المحمي زاوية هادئة. الزوايا الهادئة تتعفن.
الصفقة التي أبرمتها Zcash
من العدل إعطاء خيار التصميم حقه. الإفصاح الانتقائي عبر مفاتيح المشاهدة ميزة حقيقية ومفيدة؛ بنتها Electric Coin Company لأن المنصات، والمدققين، وشريحة غير تافهة من المستخدمين المؤسسيين يحتاجون فعلاً لطريقة إثبات المصدر دون بثه. هذه الميزة هي السبب في بقاء Zcash قابلة للإدراج على Coinbase وRobinhood وPhemex خلال 2025 وفي 2026، بينما تم إزالة نظرائها بهدوء من منصة تلو الأخرى.
التباين حاد. خلال 2025، ضربت حوالي ثلاث وسبعين عملية إزالة إدراج على مستوى المنصات Monero (مقالة CCN عن الدول التي تحظر عملات الخصوصية هي السجل القياسي هنا)، أوقفت Kraken XMR لعملاء المنطقة الاقتصادية الأوروبية في مارس 2025، وقد تحركت Binance مبكراً في العام. لم يحدث شيء من ذلك لـ ZEC. بنية "الحماية الاختيارية"، بالإضافة إلى مفاتيح المشاهدة، أعطت فرق الامتثال قصة يمكنهم سردها للجهات التنظيمية، وكانت تلك القصة، لفترة حوالي ثمانية عشر شهراً، أغلى خاصية يمكن لعملة الخصوصية امتلاكها.
الصفقة، بإعادة صياغتها، هي هذه: اشترت Zcash التوزيع والقابلية للإدراج بجعل بنيتها الخصوصية اختيارية، وتكلفة ذلك القرار، المدفوعة بالآجال، كانت أربع سنوات من كود حرج قليل التدقيق.
ما تشتريه الخصوصية الإلزامية
الحجة البنيوية لـ Monero لا علاقة لها بالأيديولوجيا وكل علاقة لها بشكل الحركة. تواقيع الحلقة، والعناوين الخفية، وRingCT هي، كما أطارها التحريري لـ CryptoTimes، "افتراضي غير قابل للتفاوض مخبوز في كل معاملة، بدون مفتاح إيقاف." كل محفظة، كل عامل تعدين، كل سكريبت تكامل منصة، كل مفهرس مستكشف كتل، يجب أن يمارس كود الخصوصية في كل معاملة، لأنه لا يوجد مسار برمجي آخر للتراجع إليه. نفس البنية الأساسية تعمل تحت حمل عدائي حي، كل كتلة، طوال عمر السلسلة.
عمل FCMP++ الأخير، المغطى من Quasa، هو التوضيح الأنظف لما يفعله شكل الحركة بخارطة طريق المشروع. يلاحظ المقال أن المجموعة المجهولة النظرية "ستقفز من 16 إلى أكثر من 150 مليون، زيادة بحوالي 10 ملايين ضعف"، مستبدلاً تواقيع الحلقة بـ "إثباتات عضوية السلسلة الكاملة" المبنية على Generalized Bulletproofs وCurve Trees. تم تطوير ذلك الترقية وتدقيقها وإطلاقها بافتراض أن كل معاملة Monero ستمر عبر البنية الجديدة فور التفعيل. لا يوجد انقسام محمي-مقابل-شفاف لتحوط طرح الإطلاق ضده؛ البنية الأساسية إما أن تعمل للجميع أو لا تعمل لأحد، مما يركز جهود المراجعة.
يعتمد Mendoza-Smith et al. (ورقة arxiv 1704.04299 حول التتبع) والعمل الأحدث 2509.10214 حول تحديد المجموعة المجهولة كلاهما على نفس الخاصية عند نمذجة Monero: افتراض أن كود الخصوصية هو الكود الوحيد. نماذج Zcash يجب أن تحمل دائماً معلماً إضافياً لمشاركة الحوض المحمي، وهذا المعلم كان تاريخياً صغيراً.
الخصوصية الإلزامية هي، بهذا القراءة، ليست موقفاً أخلاقياً بل استراتيجية صيانة. إنها أرخص طريقة لضمان أن البنية الأساسية التي تهم هي أيضاً البنية التي تتعرض للضغط.
ما يغيره هذا للدليل
كان رد Zcash Foundation على الكشف واضحاً وجديراً بالتقدير: رقعة منسقة، شوكة صلبة مجدولة في NU6.2 عند الكتلة 3,364,600 في 3 يونيو 2026 لاستعادة المعاملات المحمية بدوائر مصححة، تقارير ما بعد الحادثة علنية، ورسم بياني للسعر رغم الهبوط بنسبة ستة وثلاثين في المئة في جلسة واحدة المذكور من CryptoTimes (حوالي ثلاثة مليارات دولار من القيمة السوقية)، لم ينهار أكثر. الفريق قام بالعمل. لا يأخذ أي من الحجج التحريرية أعلاه ذلك منهم.
ما يتغير لنا، هنا، هو معيار التقييم.
حكم الدليل، بصيغة المتكلم الآن: نعيد توزين عمود "دعم عملة الخصوصية". الخدمة التي تدرج ZEC لن تحصل، من هذا التنقيح فصاعداً، على نفس الدرجة التي تحصل عليها الخدمة التي تدرج XMR؛ سيتم توضيح إدراج ZEC للإشارة إلى أن الأصل المدعوم هو، في الممارسة، غالباً شكله الشفاف، والدرجة ستعكس ذلك. عدة مزودي تبديل no-KYC في الدليل خفضوا بهدوء أزواج Monero خلال 2025 لصالح توجيه Zcash، لأن Zcash كان أرخص للتكامل ضد مسارات متوافقة؛ سنشير الآن إلى هؤلاء المزودين، في البطاقات المعنية، بملاحظة أن التبديل الذي يقدمونه أقرب إلى "Bitcoin مع قصة مفتاح المشاهدة" منه إلى "خصوصية افتراضية". الخدمات التي احتفظت بأزواج XMR خلال موجة الإزالة 2025، خاصة منصات التبديل الذري وأسواق Haveno المشتقة، ستحصل على رفع تصنيفي صغير يعكس أنها حافظت على المسار الأصعب مفتوحاً خلال الفترة التي كان فيها إبقاؤه مفتوحاً مكلفاً.
لم تكن أسطورة "الحماية الاختيارية" أن الحماية لم تكن تعمل؛ الحماية، في المجمل، كانت تعمل، ووجد Hornby العيب قبل أن يستغله أحد. الأسطورة كانت أنه يمكنك شراء التسهيل التنظيمي دون دفع ثمنه في مكان ما. جاء الفاتورة في مايو 2026، متأخرة أربع سنوات، مع الفوائد.
المصادر
- CryptoTimes، Zcash مقابل Monero، يونيو 2026
- Quasa، مجموعة Monero FCMP++ المجهولة
- التحليل التجريبي للقابلية للربط في Monero (arXiv 1704.04299)
- الكشف عن الشذوذ في شبكة Monero P2P (arXiv 2509.10214)
- مدونة ChangeNow، مقارنة ZEC مقابل XMR
- CCN، الدول التي تقيد عملات الخصوصية 2026
سجل التعديلات
- 2026-05-15 : قرأت مقارنة ChangeNow لـ ZEC مقابل XMR، ودونت ملاحظات حول أرقام حصة الحوض المحمى والهيمنة التاريخية لعناوين t.
- 2026-05-22 : سحبت منشور Quasa حول FCMP++ وورقة arxiv 2509.10214، وصيغت قسم التباين الخصوصية الإلزامية حول رقم المجموعة المجهولة 150M-UTXO.
- 2026-05-30 : أعدت قراءة مقالة CryptoTimes في الصباح التالي للنشر، ونسخت الاقتباسات الحرفية حول النافذة الأربع سنوات، والهبوط 36%، وتأطير "بدون مفتاح إيقاف".
- 2026-06-04 : تقاطعت المزاعم مع متتبع إزالات CCN وتأكدت من توقف Kraken EEA مارس-2025 والعدد التقريبي لـ 73 إزالة إدراج XMR خلال 2025.
- 2026-06-09 : المرور النهائي: حذفت كل شرطة طويلة، شددت فقرة الحكم، أضفت تعليقاً داخلياً على وسم خدمات Monero-only وعلى بطاقات مزودي التبديل المتأثرين.
استعراض الدليل
ابحث عن خدمة بدون KYC لما تحتاجه.
المزيد من المقالات
تحقيق
محفظة بلا هوية وIBAN سويسري يستحيل قانونياً بلا هوية.. كيف يلتقيان؟
أعلنت OffChain عن IBAN سويسري مرتبط بمحفظتها الشبكية الخالية من KYC، مع تحويل فوري بين اليورو والفرنك السويسري والدولار وبطاقة خصم وتحويلات SEPA/SWIFT ذات الاتجاهين، وكل ذلك بحسب ادعائها "بدون اتصال بالإنترنت". نستعرض في هذا التحقيق الآليات الأربع الممكنة لتنفيذ هذا النموذج، والعقبة القانونية السويسرية التي تجعل أحدها الأكثر تعقيداً.
اقرأ المقال
التنظيم
نافذة التعليقات تُغلق منتصف الليل.. و"الساعة الرملية" تدقّ لكل مصدّر عملات مستقرة مرخّص في أميركا الحكومة الأميركية تُحدّد مهلة جديدة لمصدّري العملات المستقرة: ما مصير USDC وPYUSD؟ الرقابة تُحاصر العملات المستقرة: GENIUS Act يُدخل FinCEN وOFAC مرحلة جديدة الساعة تدقّ لمصدّري العملات المستقرة في أميركا.. والتعليقات تُغلق الليلة
تُغلق اليوم، 9 يونيو 2026، فترة استقبال التعليقات العامة على القاعدة التنظيمية المشتركة التي أطلقتهما FinCEN وOFAC بشأن جهات إصدار العملات المستقرة المرخصة بموجب قانون GENIUS، لتبدأ العدّ التنازلي لكل جهة إصدار مرخصة في الولايات المتحدة. خمسة التزامات صارمة تنتظر المُصدِّرين، وUSDC وPYUSD في دائرة الضوء، بينما تتساءل أسواق العملات الرقمية عن مصير منصات التحويل ذاتية الحفظ.
اقرأ المقال
Profile
عندما تسربت فخاخ المخابرات.. تغيّرت قواعد لعبة الجريمة المُنظّمة
نموذج تهديد عملي لعام 2026 يضع بين يدي الصحفية الاستقصائية كل ما يلزم لتغطية الجرائم الإلكترونية المرتبطة بالعملات الرقمية، في أعقاب تسريبات IDMerit وSumsub وقضية تشن زي التي أعادت رسم قدرات الخصم الإجرامي المنظم. دليل أدوات، شرح تفصيلي، ويوم كامل فوق كتفها.
اقرأ المقال