অর্চার্ডে লুকিয়ে ছিল চার বছরের ভূত, এক বিকেলেই ভেঙে পড়ল Zcash
টেইলর হর্নবি একা, নিজের তৈরি অডিট হারনেসে Anthropic-এর Opus 4.8 নিয়ে বসেছিলেন-আর Zcash-এর Orchard পুলে চার বছর ধরে লুকিয়ে থাকা একটি এলিপ্টিক কার্ভ ত্রুটি ধরা পড়ল। বাজারে পরের ২৪ ঘণ্টায় ৩ বিলিয়ন ডলার উধাও। এই শিক্ষা শুধু Zcash-এর জন্য নয়, পুরো ক্রিপ্টো দুনিয়ার জন্য।
The Editors
Editorial desk
অর্চার্ডে চার বছরের এক ভূত, এবং যে সংখ্যাটি এক বিকেলে জেক্যাশকে ভেঙে দিল
৩ জুন, ২০২৬-এ, জেক্যাশ ফাউন্ডেশন নিশ্চিত করে যা কয়েকজন ক্রিপ্টোগ্রাফার গোপনে পাঁচ দিন ধরে প্যাচ করছিলেন; অর্চার্ড শিল্ডেড পুল, মে ২০২২-এ NU5 সক্রিয় হওয়ার পর থেকে জেক্যাশের প্রাইভেসি স্তরের ক্রিপ্টোগ্রাফিক কেন্দ্রবিন্দু, প্রায় ঠিক চার বছর ধরে নীরবে শোষণযোগ্য ছিল। এই বাগটি অবিশনাক্ত জাল জেক্যাশ তৈরির সুযোগ দিত, আর প্রকাশ্য প্রকাশের সময় পর্যন্ত বাজার ইতোমধ্যেই হিসাব করে ফেলেছিল; একক সেশনে ZEC ৩৬%-এর বেশি নামিয়ে দিয়ে এবং চব্বিশ ঘন্টার মধ্যে প্রায় তিন বিলিয়ন ডলারের মার্কেট ক্যাপিটালাইজেশন মুছে ফেলেছিল, যে পরিমাণ CryptoTimes রিপোর্ট করেছিল এবং এক্সচেঞ্জ-পক্ষের ভলিউম ডেটা সেই সন্ধ্যায় প্রচারিত হয়ে তা সমর্থন করেছিল। যে বিস্তারিত বিষয়টি একটি রুটিন কনসেনসাস বাগকে প্রজন্মের গল্পে পরিণত করল, তা হল কে এটি খুঁজে পেল এবং কীভাবে; টেইলর হর্নবি, একা কাজ করে, অ্যানথ্রোপিকের ক্লড ওপাস ৪.৮ (যা মে ২৮-এ, তার আগের দিন, মুক্তি পেয়েছিল) ব্যবহার করে একটি কাস্টম AI অডিটিং হারনেসের ভেতরে, যা তিনি বিশেষভাবে হ্যালো ২ প্রুফ সিস্টেম লাইন বাই লাইন পরীক্ষা করতে তৈরি করেছিলেন।
কার্যপ্রণালী: একটি এলিপ্টিক কার্ভ চেক যা চার বছর ধরে নীরবে হ্যাঁ বলল
সমন্বিত প্রকাশে বর্ণিত মতো, দুর্বলতাটি ছিল "একটি এলিপ্টিক কার্ভ গুণন চেকের ত্রুটি যা ট্রিগার করা যেতে পারে, যাতে নেটওয়ার্ক এমন লেনদেন গ্রহণ করে যা প্রত্যাখ্যান করা উচিত ছিল।" প্র্যাকটিসে এর অর্থ ছিল, একটি বিকৃত প্রুফ যা একটি নির্দিষ্ট স্কেলার সম্পর্ক দিয়ে তৈরি করা হয়েছিল, অর্চার্ড সার্কিট বাধা দিতে ব্যর্থ হলেও কনসেনসাস স্তরে যাচাইকরণ পাস করত; অন্য কথায়, নেটওয়ার্ক একটি অসন্তুষ্ট বাধ্যবাধকতাকে একটি সন্তুষ্ট এক হিসেবে গ্রহণ করছিল, একটি সংকীর্ণ কিন্তু ভয়াবহ ইনপুট শ্রেণীর জন্য। হর্নবির অডিট পদ্ধতি, যা তিনি ধীরে ধীরে তার ব্লগ এবং সোশ্যাল চ্যানেলে ডকুমেন্ট করতে শুরু করেছেন, অর্চার্ড সার্কিটের বাধ্যবাধকতা সিস্টেমকে ক্লড ওপাস ৪.৮-এ চাঙ্কড পাসে ফিড করেছিল; মডেলকে জিজ্ঞাসা করে প্রতিটি বীজগাণিতিক ইনভেরিয়েন্ট গণনা করতে, যা মানুষ-লেখা টেস্ট ভেক্টরগুলো অনুশীলন করেনি, তারপর প্রতিটি সম্ভাব্য ইনভেরিয়েন্ট লঙ্ঘন করে সাক্ষী তৈরির চেষ্টা করতে। মডেলটি, তার নিজের বাক্যাংশে, একটি স্থানীয় টেস্ট নেটওয়ার্কের বিরুদ্ধে "একটি সম্পূর্ণ, কার্যকরী এক্সপ্লয়ট" উৎপন্ন করেছিল, যা শূন্য থেকে ZEC তৈরি করতে সক্ষম ছিল, কোনো অন-চেইন ট্রেস ছাড়াই, যা একটি স্বাভাবিক শিল্ডেড স্পেন্ড থেকে আলাদা করা যেত। গল্পের আকর্ষণীয় অংশ, এবং যে অংশটি প্রতিটি জিরো-নলেজ ইঞ্জিনিয়ারকে অস্বস্তিকর করার উচিত, তা হল এই বাগটি মে ২০২২-এ NU5 সক্রিয় হওয়ার পর থেকে প্রোডাকশনে বসেছিল; মূল শন বো অডিট, হ্যালো ২ কমিউনিটি রিভিউ, এবং পাস্তা কার্ভগুলোর চার বছরের একাডেমিক মনোযোগ, সবকিছু অতিক্রম করেছিল। কারণ এটি যে নির্দিষ্ট স্কেলার-গুণন পথের উপর নির্ভরশীল ছিল, তা কখনোই কোনো সৎ লেনদেন দ্বারা পৌঁছানো হয়নি এবং কখনোই টেস্ট কেস হিসেবে লিখিত হয়নি।
প্রাইভেসি অবস্থান: ঐচ্ছিক শিল্ডিং মানে ঐচ্ছিক অডিটিং
জেক্যাশের ডিজাইন পছন্দ, যে শিল্ডিংকে ঐচ্ছিক করেছিল, মূল জিরোক্যাশ পেপার থেকে প্রতিটি নেটওয়ার্ক আপগ্রেড পর্যন্ত সংরক্ষিত, সর্বদাই ছিল প্রকল্পের নিয়ন্ত্রণমূলক খাদ; এটিই কীভাবে ZEC কয়েনবেস, রবিনহুড এবং ফিমেক্সে তালিকাভুক্ত থাকল, যখন একই ভেন্যুতে মনেরো ডিলিস্ট হচ্ছিল। সেই একই পছন্দ, যেমনটি পোস্ট-মর্টেম এখন অস্বস্তিকরভাবে স্পষ্ট করেছে, অর্চার্ড প্রিমিটিভকে গুরুতরভাবে অ্যান্ডার-এক্সারসাইজড রেখেছিল; কারণ বছরের পর বছর ধরে স্বাধীন পরিমাপ শিল্ডেড থ্রুপুটকে মোট নেটওয়ার্ক কার্যকলাপের প্রায় ১৫%-এ রেখেছিল, বাকি অংশ ট্রান্সপারেন্ট অ্যাড্রেস দিয়ে প্রবাহিত হচ্ছিল, যা বিটকয়েনের UTXO মডেল থেকে আলাদা করা যেত না। একটি ক্রিপ্টোগ্রাফিক প্রিমিটিভ যা ছয়জনের একজন ব্যবহারকারীও প্রকৃতপক্ষে স্পর্শ করে না, কম সংখ্যক প্রতিপক্ষের প্রোব, কম দুর্ঘটনাজনিত এজ-কেস লেনদেন, এবং এর প্রুফ সার্কিটগুলোর উপর কম চোখ জমা করে; যা ঠিক সেই পরিবেশ যেখানে একটি অনুপস্থিত বাধ্যবাধকতা চার বছর ধরে লুকিয়ে থাকতে পারে। মনেরোর সাথে কাঠামোগত বৈপরীত্য, যা Privacy Enhancing Technologies সাহিত্যে দীর্ঘায়িতভাবে আলোচিত হয়েছে (মৌলিক রিং-সিগনেচার বিশ্লেষণ দেখুন arXiv-এ এবং সাম্প্রতিক P2P-স্তরের কাজ anomaly detection-এ), তা হল মনেরো "নির্বাচনীভাবে নিজের ব্যক্তিগত অংশটি নিষ্ক্রিয় করতে পারে না, কারণ নিষ্ক্রিয় করার মতো একটি পৃথক ব্যক্তিগত অংশ নেই"; প্রতিটি লেনদেন শিল্ডেড, প্রতিটি লেনদেন ক্রিপ্টোগ্রাফিক কোরটি অনুশীলন করে, এবং সাম্প্রতিক সক্রিয় FCMP++ আপগ্রেড, যা Quasa দ্বারা ডকুমেন্ট করা হয়েছে, অননিমিটি সেটটি একটি ঐচ্ছিক উপসেট জুড়ে নয়, বরং পুরো ঐতিহাসিক চেইন জুড়ে প্রসারিত করে।
বিশ্বাস সংকেত: ৩৬% পতন, হেইসের এক্সিট, ৮৫% ব্ল্যাকআউট
বাজারের প্রতিক্রিয়া অসম্ভব ছিল, এবং এটি নেতৃত্ব দিয়েছিলেন ট্রেডাররা যারা প্রকাশনাটি সাবধানে পড়েছিলেন। ZEC একক সেশনে ৩৬%-এর বেশি পতিত হয়েছিল, প্রায় তিন বিলিয়ন ডলারের ক্যাপিটালাইজেশন প্রকাশনার উইন্ডোর মধ্যেই বাষ্পীভূত হয়েছিল; আর্থার হেইস, যিনি ছিলেন ২০২৫-এর শেষের দিকে প্রাইভেসি-কয়েন পুনরুদ্ধারের সময় অন্যতম দৃশ্যমান প্রাতিষ্ঠানিক ZEC হোল্ডার, ফাউন্ডেশনের পোস্টের কয়েক ঘন্টার মধ্যেই তার সম্পূর্ণ পজিশন বিক্রি করেছিলেন। একটি পদক্ষেপ যা তিনি নিজের চ্যানেলে নিশ্চিত করেছিলেন এবং যা ব্যাপকভাবে সেকেন্ডারি প্রেসে রিপোর্ট করা হয়েছিল। পরিচালনাগত পতন সমানভাবে স্পষ্ট ছিল; জেক্যাশের ৮৫%-এর বেশি শিল্ডেড কার্যকলাপ সফট-ফর্ক ট্রানজিশনের সময় অন্ধকারে চলে গিয়েছিল, কারণ ওয়ালেট, এক্সচেঞ্জ এবং কাস্টোডিয়ানরা যারা প্রি-প্যাচ অর্চার্ড ভেরিফায়ার ইন্টিগ্রেট করেছিল, তারা Zebra 5.0.0-এ মাইগ্রেট না করা পর্যন্ত শিল্ডেড ইনপুট নিরাপদে প্রসেস করতে পারেনি। তালিকাযোগ্যতার যুক্তি, যা ২০২৩ থেকে প্রাইভেসি-কয়েন শিল্পের কেন্দ্রীয় রাজনৈতিক টকিং পয়েন্ট ছিল, এখন ভিন্নভাবে পড়া যায়; একটি কয়েন ঠিক তালিকাযোগ্য হতে পারে কারণ এর প্রাইভেসি ঐচ্ছিক, এবং এর প্রাইভেসি নীরবে ভেঙে যেতে পারে ঠিক কারণ এটি ঐচ্ছিক।
বিশদ: টাইমলাইন, ব্লক, ভার্সন
ফাউন্ডেশনের সমন্বিত প্রকাশ এবং জেব্রা রিলিজ নোট থেকে নেওয়া ক্রম নিম্নরূপ:
- ২০২২-০৫: NU5 সক্রিয় হয়, ত্রুটিপূর্ণ এলিপ্টিক কার্ভ গুণন চেক সহ অর্চার্ড শিল্ডেড পুল প্রোডাকশনে ডিপ্লয় করে।
- ২০২৬-০৫-২৮, অ্যানথ্রোপিক ক্লড ওপাস ৪.৮ মুক্তি দেয়।
- ২০২৬-০৫-২৯, টেইলর হর্নবির AI অডিটিং হারনেস, অর্চার্ড সার্কিটের বিরুদ্ধে ওপাস ৪.৮ চালিয়ে, একটি স্থানীয় টেস্টনেটে একটি কার্যকরী জাল-ZEC এক্সপ্লয়ট উৎপন্ন করে; কয়েক ঘন্টার মধ্যে জেক্যাশ ফাউন্ডেশনে ব্যক্তিগত প্রকাশনা অনুসরণ করে।
- ২০২৬-০৬-০২, জেব্রা ৪.৫.৩-এ সফট ফর্ক শিপ করে, জরুরি ব্যবস্থা হিসেবে নেটওয়ার্ক-ব্যাপী শিল্ডেড অর্চার্ড লেনদেন নিষ্ক্রিয় করে।
- ২০২৬-০৬-০৩, হার্ড ফর্ক NU6.2 জেব্রা ৫.০.০-এর মাধ্যমে ব্লক ৩,৩৬৪,৬০০-এ সক্রিয় হয়, প্যাচ করা প্রুফ সার্কিট সহ শিল্ডেড ফাংশনালিটি পুনরুদ্ধার করে; একই দিনে ফাউন্ডেশন পাবলিক প্রকাশনা প্রকাশ করে।
নিষ্ক্রিয় উইন্ডো, NU5 সক্রিয় হওয়া থেকে হর্নবির এক্সপ্লয়ট পর্যন্ত গণনা করা, প্রায় চার বছর ও সতেরো দিনে বসে; যার মধ্যে একই ক্রিপ্টোগ্রাফিক সাক্ষরতা সম্পন্ন যেকোনো পর্যাপ্তভাবে অনুপ্রাণিত পক্ষ, নীতিগতভাবে, অবিশনাক্তভাবে ZEC তৈরি করতে পারত।
ডিরেক্টরির জন্য এটি কী পরিবর্তন করে
আমাদের সম্পাদকীয় অবস্থান, যা আমরা মে-এর শেষের গুজব প্রথম উদ্ভূত হওয়ার পর থেকে পরিশীলন করছি, এখন স্পষ্ট। আমরা যেখানে ZEC-গ্রহণকারী no-KYC সার্ভিসগুলো বিদ্যমান সেখানে তালিকাভুক্ত রাখব, কারণ NU6.2-পরবর্তী প্রোটোকলটি, জনসাধারণের জ্ঞানের সেরা অনুসারে, সঠিক, এবং কারণ ZEC ধারণকারী ব্যবহারকারীরা এটি পরিচয় দখল ছাড়াই সরানোর ভেন্যু প্রাপ্য। আমরা, তবে, আমাদের তুলনা টেবিলে XMR-এর সাথে ZEC-কে আর ক্রিপ্টোগ্রাফিকভাবে সমতুল্য হিসেবে গণ্য করব না, এবং আমরা মনেরো-অনলি সার্ভিসগুলোকে একটি নিরপেক্ষ সংকেতের পরিবর্তে একটি ইতিবাচক সম্পাদকীয় সংকেত দিয়ে ট্যাগ করব। কারণ অর্চার্ড বাগের শিক্ষা এটি নয় যে জেক্যাশের ইঞ্জিনিয়াররা অবহেলাকারী ছিলেন, কারণ তারা ছিলেন না; কিন্তু যে একটি ঐচ্ছিক প্রাইভেসি স্তর একটি কাঠামোগতভাবে অ্যান্ডার-অডিটেড প্রাইভেসি স্তর, এবং যে একটি ক্রিপ্টোগ্রাফিক গ্যারান্টি যা একটি নেটওয়ার্কের ট্রাফিকের ১৫% ব্যবহার করে, তা ১০০% ব্যবহার করে এমন একটির সমান বিশ্বাস অর্জন করে না। ডিরেক্টরির অভ্যন্তরীণ মনেরো-অনলি সার্ভিসেস ট্যাগ, যা আগে একটি ফিল্টার হিসেবে কাজ করত, এখন একটি সুপারিশ হিসেবে কাজ করবে।
সূত্র
- Zcash vs Monero: The 2026 Privacy Coin War Just Got Decided in One Week (CryptoTimes)
- An Empirical Analysis of Linkability in the Monero Blockchain (arXiv 1704.04299)
- Monero's Privacy Revolution: FCMP++ and the Largest Anonymity Set in Crypto History (Quasa)
- Detecting Anomalies in the Monero P2P Network (arXiv 2509.10214)
সম্পাদনা লগ
- ২০২৬-০৫-০৪, শিল্ডেড ল্যাবসের ত্রৈমাসিক স্বচ্ছতা রিপোর্টের প্রথম পাঠ, দৃঢ়ভাবে কম শিল্ডেড-থ্রুপুট অনুপাতকে ভবিষ্যত সম্পাদকীয় কোণ হিসেবে চিহ্নিত করল।
- ২০২৬-০৫-১৯, পাবলিক এক্সপ্লোরার থেকে ছয় মাসের জেক্যাশ শিল্ডেড-বনাম-ট্রান্সপারেন্ট ভলিউম ডেটা টেনে আনলাম, ~১৫% পরিমাণ ইলেকট্রিক কয়েন কো. ড্যাশবোর্ড থেকে স্বাধীনভাবে নিশ্চিত করলাম।
- ২০২৬-০৫-২৯, এক গবেষক পরিচিতির মাধ্যমে অর্চার্ড-শ্রেণীর বাগের প্রথম ব্যক্তিগত গুজব শুনলাম, সমন্বিত প্রকাশের আগে প্রকাশ করতে অস্বীকার করলাম, একটি হোল্ডিং ডকুমেন্ট খুললাম।
- ২০২৬-০৫-৩১, হর্নবির প্রাথমিক এক্সপ্লয়ট বর্ণনাকে অ্যান্ডার-কনস্ট্রেইন্ড PLONK-স্টাইল সার্কিটের arXiv সাহিত্যের বিরুদ্ধে ক্রস-চেক করলাম, অনুপস্থিত স্কেলার-গুণন ইনভেরিয়েন্টের নোট নিলাম।
- ২০২৬-০৬-০১, ওপেনিং এবং মেকানিজম সেকশন ড্রাফট করলাম, উত্তরাধিকার সূত্র উদ্ধৃতি থেকে প্রাপ্ত এম-ড্যাশ সরিয়ে তিনবার পুনরায় লিখলাম, সব তারিখ ISO ফরম্যাটে স্বাভাবিক করলাম, আমাদের মনেরো-অনলি সার্ভিসেস ট্যাগে অভ্যন্তরীণ লিঙ্ক পরিকল্পনা যোগ করলাম।
ডিরেক্টরি ব্রাউজ করুন
আপনার প্রয়োজনের জন্য একটি no-KYC সার্ভিস খুঁজুন।
আরও নিবন্ধ
তদন্ত
পরিচয়হীন ওয়ালেটের পাশাপাশি সুইস IBAN, যা ছাড়া আইনত অসম্ভব; OffChain-এর নতুন ঘোষণা কীভাবে সম্ভব?
OffChain তার no-KYC মেশ ওয়ালেটের সঙ্গে যুক্ত একটি সুইস IBAN, ডেবিট কার্ড, EUR/CHF/USD রূপান্তর এবং দ্বিমুখী SEPA/SWIFT সুবিধা ঘোষণা করেছে, সবই দাবি করা হয়েছে "সম্পূর্ণ অফলাইন"। সুইস আইনে IBANের জন্য পরিচয়প্রমাণ বাধ্যতামূলক থাকায়, আমরা দেখেছি কীভাবে এই চারটি পথে এটি কার্যকর হতে পারে এবং কোন আইনি বাধাটিকে এড়ানো সবচেয়ে কঠিন।
নিবন্ধ পড়ুন
নিয়ন্ত্রণ
GENIUS Act-এর মন্তব্য জানালা আজ মধ্যরাতে বন্ধ, মার্কিন স্টেবলকয়েন ইস্যুয়ারদের টিকটিকি শুরু
GENIUS আইনের তফসিলি বিধিতে আজ মধ্যরাতে পর্দা নামছে-FinCEN ও OFAC-এর যৌথ প্রস্তাবের জন্য গণমন্তব্যের জানালা বন্ধ হচ্ছে ৯ জুন। USDC ও PYUSD ইস্যুয়ারদের ওপর পাঁচ নতুন বাধ্যবাধকতার ছায়া, স্ব-কাস্টডি অন-র্যাম্পের ভবিষ্যৎ এখন ঝুলছে নিয়ন্ত্রকদের হাতে।
নিবন্ধ পড়ুন
প্রোফাইল
হানিপট ফাঁস: সাংবাদিকের হাতে অপরাধীর অস্ত্রভাণ্ডারের ম্যাপ
২০২৬ সালে ক্রিপ্টো সাইবার অপরাধের তদন্ত কীভাবে পাল্টেছে-IDMerit, Sumsub আর Chen Zhi-র ফাঁস হওয়া হানিপট ডেটা দেখিয়েছে, সংগঠিত অপরাধীরা এখন কী কী কিনতে পারে। এক অনুসন্ধানী সাংবাদিকের চোখ দিয়ে দেখুন: টুলস, কৌশল আর কাঁধে কাঁধ মিলিয়ে চোব্বিশ ঘণ্টার লড়াই।
নিবন্ধ পড়ুন