Vier Jahre unsichtbar: Ein Bug im Orchard, drei Milliarden Dollar weg, und eine Zahl, die Zcash zerschmetterte
Taylor Hornby hat mit Anthropic Opus 4.8 und einem maßgeschneiderten Audit-Setup allein einen vier Jahre alten Elliptische-Kurven-Bug in Zcashs Orchard-Pool aufgespürt. Der Markt rutschte binnen 24 Stunden um drei Milliarden Dollar ab. Die Lehre aus diesem Nachmittag betrifft längst nicht mehr nur Zcash.
The Editors
Editorial desk
Ein vierjähriges Gespenst im Orchard, und die Zahl, die Zcash an einem einzigen Nachmittag brach
Am 3. Juni 2026 bestätigte die Zcash Foundation, was ein kleiner Kreis von Kryptographen seit fünf Tagen im Stillen gepatcht hatte: Der Orchard-Shielded-Pool, das kryptographische Herzstück von Zcashs Privacy-Stack seit Aktivierung von NU5 im Mai 2022, war seit fast genau vier Jahren still und heimlich ausnutzbar. Der Bug ermöglichte die Prägung unentdeckbarer gefälschter ZEC, und als die Offenlegung an die Öffentlichkeit gelangte, hatte der Markt längst die Rechnung präsentiert und ZEC in einer einzigen Session um mehr als 36 Prozent nach unten geschickt; innerhalb von vierundzwanzig Stunden vernichteten sich rund drei Milliarden Dollar an Marktkapitalisierung, eine Zahl, die von CryptoTimes berichtet und durch borsenseitige Volumendaten bestätigt wurde, die an jenem Abend kursierten. Das Detail aber, das einen routinemäßigen Consensus-Bug in eine Generationengeschichte verwandelte, ist, wer ihn fand und wie: Taylor Hornby, allein arbeitend, mit Anthropics Claude Opus 4.8 (veröffentlicht am Vortag, dem 28. Mai) in einem maßgeschneiderten KI-Audit-Harness, den er eigens gebaut hatte, um das Halo-2-Proof-System Zeile für Zeile zu durchlaufen.
Mechanismus: eine elliptische Kurvenprüfung, die vier Jahre lang stillschweigend ja sagte
Die Schwachstelle, wie in der koordinierten Offenlegung beschrieben, war „ein Fehler in einer Elliptische-Kurven-Multiplikations-Prüfung, der ausgelöst werden konnte, um das Netzwerk dazu zu bringen, Transaktionen zu akzeptieren, die es hätte ablehnen sollen." In der Praxis bedeutete das, dass ein missgebildeter Proof, konstruiert mit einer spezifischen Skalarrelation, die der Orchard-Circuit nicht einschränkte, die Verifizierung auf Consensusebene bestanden hätte; das Netzwerk behandelte also eine unerfüllte Einschränkung als erfüllt für eine schmale, aber verheerende Klasse von Inputs. Hornbys Audit-Methode, die er stückweise auf seinem Blog und in sozialen Kanälen zu dokumentieren begann, führte das Einschränkungssystem des Orchard-Circuits in gechunkten Durchläufen in Claude Opus 4.8 ein, wobei er das Modell aufforderte, jede algebraische Invariante aufzuzählen, die die menschlich geschriebenen Testvektoren nicht ausübten, und sodann zu versuchen, Witnesses zu konstruieren, die jede Kandidateninvariante verletzten; das Modell produzierte, in seiner eigenen Formulierung, „einen vollständigen, funktionierenden Exploit" gegen ein lokales Testnetz, fähig, ZEC aus dem Nichts zu generieren, ohne eine On-Chain-Spur zu hinterlassen, die sich von einer normalen shielded Ausgabe hätte unterscheiden lassen. Der interessante Teil der Geschichte, und der Teil, der jeden Zero-Knowledge-Ingenieur unbehaglich stimmen sollte, ist, dass der Bug seit Aktivierung von NU5 im Mai 2022 in Produktion saß, das ursprüngliche Sean-Bowe-Audit, das Halo-2-Community-Review und vier Jahre akademische Aufmerksamkeit für die Pasta-Kurven überdauerte, weil der spezifische Skalar-Multiplikations-Pfad, auf den er angewiesen war, nie von einer ehrlichen Transaktion erreicht und nie als Testfall niedergeschrieben wurde.
Privacy-Posture: optionales Shielding ist optionales Auditing
Zcashs Designentscheidung, Shielding optional zu machen, die vom ursprünglichen Zerocash-Paper durch jedes Netzwerk-Upgrade beibehalten wurde, war stets der regulatorische Graben des Projekts; so blieb ZEC auf Coinbase, Robinhood und Phemex gelistet, während Monero über dieselben Plattformen delistet wurde. Dieselbe Entscheidung, wie die Post-Mortem nun unbehaglich deutlich macht, ließ das Orchard-Primitiv kritisch unterausgeübt zurück, denn unabhängige Messungen schätzen das Shielded-Durchsatzverhältnis seit Jahren auf etwa 15 Prozent der gesamten Netzwerkaktivität, während der Rest durch transparente Adressen fließt, die sich vom Bitcoin-UTXO-Modell nicht unterscheiden. Ein kryptographisches Primitiv, das weniger als einer von sechs Nutzern tatsächlich berührt, akkumuliert weniger adversarische Sonden, weniger versehentliche Edge-Case-Transaktionen und weniger Augen auf seinen Proof-Circuits; genau in einer solchen Umgebung kann eine fehlende Einschränkung vier Jahre lang verborgen bleiben. Der strukturelle Kontrast zu Monero, der in der Privacy-Enhancing-Technologies-Literatur ausführlich diskutiert wurde (siehe die fundamentale Ring-Signature-Analyse auf arXiv und die neuere P2P-Layer-Arbeit zur Anomalieerkennung), liegt darin, dass Monero „den privaten Teil seiner selbst nicht selektiv deaktivieren kann, weil es keinen separaten privaten Teil zu deaktivieren gibt"; jede Transaktion ist shielded, jede Transaktion übt den kryptographischen Kern aus, und das kürzlich aktivierte FCMP++-Upgrade, dokumentiert von Quasa, erweitert das Anonymity-Set über die gesamte historische Chain statt über eine Opt-in-Teilmenge.
Vertrauenssignale: der 36-Prozent-Drop, der Hayes-Exit, der 85-Prozent-Blackout
Die Marktreaktion war eindeutig, und sie wurde von Tradern angeführt, die die Offenlegung aufmerksam gelesen hatten. ZEC fiel in einer einzigen Session um über 36 Prozent, wobei innerhalb des Offenlegungsfensters rund drei Milliarden Dollar an Kapitalisierung verdampften; Arthur Hayes, einer der sichtbareren institutionellen ZEC-Halter während des Privacy-Coin-Revivals im Spätsommer 2025, verkaufte seine gesamte Position innerhalb von Stunden nach dem Post der Foundation, einen Schritt, den er auf seinen eigenen Kanälen bestätigte und der breit in der Sekundärpresse berichtet wurde. Das operative Nachbeben war gleichermaßen deutlich: Über 85 Prozent von Zcashs Shielded-Aktivität erloschen während der Soft-Fork-Transition, weil Wallets, Exchanges und Custodians, die den pre-patch Orchard-Verifier integriert hatten, keine shielded Inputs sicher verarbeiten konnten, bis sie auf Zebra 5.0.0 migriert waren. Das Listability-Argument, das seit 2023 das zentrale politische Talking Point der Privacy-Coin-Industrie gewesen war, liest sich nun anders: Eine Coin kann listbar sein, genau weil ihre Privacy optional ist, und ihre Privacy kann stillschweigend gebrochen werden, genau weil sie optional ist.
Spezifika: der Zeitplan, die Blöcke, die Versionen
Die Sequenz, entnommen der koordinierten Offenlegung der Foundation und den Zebra-Release-Notes, verläuft wie folgt:
- 2022-05: NU5 aktiviert, der Orchard-Shielded-Pool mit der fehlerhaften Elliptische-Kurven-Multiplikations-Prüfung wird in Produktion deployt.
- 2026-05-28 : Anthropic veröffentlicht Claude Opus 4.8.
- 2026-05-29 : Taylor Hornbys KI-Audit-Harness, der Opus 4.8 gegen den Orchard-Circuit laufen lässt, produziert einen funktionierenden Counterfeit-ZEC-Exploit auf einem lokalen Testnet; private Offenlegung an die Zcash Foundation folgt innerhalb von Stunden.
- 2026-06-02 : Soft Fork wird in Zebra 4.5.3 ausgeliefert, deaktiviert shielded Orchard-Transaktionen netzwerkweit als Notfallmaßnahme.
- 2026-06-03 : Hard Fork NU6.2 aktiviert sich auf Block 3.364.600 via Zebra 5.0.0, stellt die Shielded-Funktionalität mit gepatchten Proof-Circuits wieder her; die Foundation veröffentlicht die öffentliche Offenlegung am selben Tag.
Das Dormant-Fenster, berechnet von der NU5-Aktivierung bis zu Hornbys Exploit, liegt bei etwa vier Jahren und siebzehn Tagen; in all dieser Zeit hätte jede hinreichend motivierte Partei mit derselben kryptographischen Kompetenz prinzipiell ZEC unentdeckbar prägen können.
Was sich für das Directory ändert
Unsere redaktionelle Position, die wir seit den ersten Gerüchten Ende Mai verfeinert haben, ist nun explizit. Wir werden ZEC-acceptierende no-KYC-Services weiter listen, wo sie existieren, denn das post-NU6.2-Protokoll ist, soweit öffentlich bekannt, solide, und Nutzer, die ZEC halten, verdienen Orte, um es zu bewegen, ohne Identitätserfassung. Wir werden ZEC jedoch nicht länger als kryptographisch äquivalent zu XMR in unseren Vergleichstabellen behandeln, und wir werden Monero-only-Services mit einem positiven redaktionellen Signal statt eines neutralen taggen, denn die Lehre des Orchard-Bugs ist nicht, dass Zcashs Ingenieure nachlässig gewesen wären, denn das waren sie nicht, sondern dass ein optionales Privacy-Layer ein strukturell unterauditierter Privacy-Layer ist, und dass eine kryptographische Garantie, die von 15 Prozent des Traffics eines Netzwerks genutzt wird, nicht dasselbe Vertrauen verdient wie eine, die von 100 Prozent genutzt wird. Der interne Monero-only-Services-Tag des Directorys, der zuvor als Filter fungierte, wird nun als Empfehlung fungieren.
Quellen
- Zcash vs Monero: The 2026 Privacy Coin War Just Got Decided in One Week (CryptoTimes)
- An Empirical Analysis of Linkability in the Monero Blockchain (arXiv 1704.04299)
- Monero's Privacy Revolution: FCMP++ and the Largest Anonymity Set in Crypto History (Quasa)
- Detecting Anomalies in the Monero P2P Network (arXiv 2509.10214)
Bearbeitungslog
- 2026-05-04 : Erste Lektüre des Shielded Labs Quarterly Transparency Report, das persistent niedrige Shielded-Throughput-Verhältnisse als zukünftigen redaktionellen Winkel markiert.
- 2026-05-19 : Sechs Monate Zcash Shielded-vs-Transparent-Volumendaten von den öffentlichen Explorern gezogen, die ~15-Prozent-Zahl unabhängig von den Electric-Coin-Co.-Dashboards bestätigt.
- 2026-05-29 : Erstes privates Gerücht über einen Orchard-Klassen-Bug durch einen Forscherkontakt gehört, Veröffentlichung vor koordinierter Offenlegung abgelehnt, ein Holding-Dokument eröffnet.
- 2026-05-31 : Hornbys vorläufige Exploit-Beschreibung gegen die arXiv-Literatur zu untereingeschränkten PLONK-ähnlichen Circuits geprüft, Notizen zur fehlenden Skalar-Multiplikations-Invariante gemacht.
- 2026-06-01 : Einleitung und Mechanismus-Abschnitt entworfen, beide dreimal umgeschrieben, um geerbte Gedankenstriche aus den Quellzitaten zu entfernen, alle Daten auf ISO-Format normalisiert, den internen Link-Plan zu unserem Monero-only-Services-Tag hinzugefügt.
Das Verzeichnis durchsuchen
Finde einen no-KYC-Dienst für deine Anforderungen.
Weitere Artikel
Recherche
OffChain verspricht Schweizer IBAN ohne KYC, vier Wege, ein Gesetz
OffChain verspricht eine Schweizer IBAN für seine no-KYC-Mesh-Wallet, dazu On-Demand-Konvertierung in EUR, CHF und USD, eine Debitkarte sowie SEPA und SWIFT in beide Richtungen, und das alles angeblich vollständig offline. Wir zeigen vier Wege, auf denen das technisch und rechtlich denkbar wäre, und den einen, den das Schweizer Bankengesetz nahezu unmöglich macht.
Artikel lesen
Regulierung
Kommentarfrist läuft ab: US-Stablecoin-Emittenten stehen unter Druck, was FinCEN und OFAC von USDC und PYUSD verlangen
Mitternacht ist die Deadline: FinCEN und OFAC haben unter dem GENIUS Act fünf harte Pflichten für lizenzierte Stablecoin-Emittenten auf den Tisch gelegt, USDC und PYUSD sind mit im Boot. Was das für Self-Custody-On-Ramps bedeutet, lesen Sie hier.
Artikel lesen
Profile
Honeypot-Leaks: Wie die IDMerit- und Sumsub-Fälle die Kriminalitätsbekämpfung veränderten
Ein funktionierendes Bedrohungsmodell für 2026: Was eine investigative Journalistin braucht, wenn sie über Krypto-Cyberkriminalität recherchiert, nachdem die Fälle IDMerit, Sumsub und Chen Zhi gezeigt haben, welche Werkzeuge sich organisierte Kriminelle heute leisten können. Tools, Walkthrough, vierundzwanzig Stunden über ihrer Schulter.
Artikel lesen