Zum Inhalt springen
Analyse 6. Juni 2026 ·8 Min. Lesezeit

Vier Jahre unentdeckt: Die Zcash-Lücke, die niemand suchte

Vier Jahre lang lauerte eine kritische Lücke in einem Code, den so gut wie niemand nutzte, das Zcash-Protokoll kam davon, der Mythos vom kostenlosen regulatorischen Vorteil durch selektives Shielding nicht. Was die Affäre über den wahren Preis von Privacy-Coins und den Druck auf Auditoren verrät.

TE

The Editors

Editorial desk

Vier Jahre. So lange lag eine Schwachstelle in einem Code, den fast niemand nutzte.

Die Orchard-Schaltung ging im Mai 2022 live. Die darin enthaltene Schwachstelle wurde am 29. Mai 2026 offengelegt, nachdem Taylor Hornby in Zusammenarbeit mit Anthropic's Opus 4.8 einen voll funktionsfähigen Exploit gegen das Proofing-System entwickelt hatte. Laut dem CryptoTimes-Artikel lag der Bug »seit dem Livegang von Orchard im Mai 2022 im Protokoll« und »bei Ausnutzung hätte der Bug einem Angreifer erlaubt, eine unbegrenzte Anzahl gefälschter ZEC-Token völlig unentdeckt zu erschaffen«. Vier Jahre sind ein langer Horizont für jede Zero-Knowledge-Konstruktion, erst recht für eine, die das Privacy-Versprechen eines Top-Twenty-Assets trägt; die offensichtliche Frage ist nicht, wie der Bug hineinkam (ZK-Circuits sind schwer, das weiß jeder), sondern warum ihn niemand so lange fand.

Die Antwort, die dieses Directory hier vertreten möchte, hat sehr wenig mit Kryptografie und fast alles mit Produktdesign zu tun. Der verwundbare Pfad war der shielded Pfad, und den nehmen Zcash-Nutzer überwiegend nicht. Eine Primitive, die fast niemand berührt, sammelt fast keinen adversarialen Druck, und eine Primitive ohne adversarialen Druck altert schlecht, egal wie elegant das zugrundeliegende Paper ist.

Was »optional« kostet

Audit-Druck ist keine Budgetposition; er ist eine Funktion des Traffics. Codepfade, die den Großteil der Systemlast verarbeiten, ziehen Bug-Jäger, MEV-Searcher, Exchange-Integratoren, Block-Explorer-Betreiber an, allesamt motiviert, auf ihre Weise an den Rändern zu stochern. Codepfade mit geringem Traffic ziehen eine viel dünnere Menge an, meist die bezahlten Auditor:innen des Protokolls selbst und eine Handvoll Forscher:innen, die Dissertationen schreiben. Die Orchard-Schaltung war strukturell die zweite Art Pfad.

Kommentare im Offenlegungsfenster konvergierten auf einer Zahl von etwa 85 Prozent Zcash-Durchsatz über transparente t-Adressen, also über Codepfade, die nichts mit Halo 2, Orchard oder irgendeiner Zero-Knowledge-Primitive zu tun haben. CryptoTimes merkt an, dass »die öffentliche Transaktionsanzahl von Zcash im Wesentlichen konstant bei etwa 8.500 pro Tag geblieben ist« und dass das dominante Nutzungsmuster seit Chain-Start das Bitcoin-förmige ist. Die Kryptografie, die Zcash seinen Namen gab, die Kryptografie, die den regulatorischen Fall für ein Listing begründete, trug einen kleinen Bruchteil des tatsächlichen Volumens.

Ein Bug in dieser Primitive war in reinen Erwartungswert-Termen weniger wahrscheinlich zufällig zu treffen, weniger wahrscheinlich in operativer Telemetrie aufzutauchen, weniger wahrscheinlich von einer zufälligen Exchange-Ingenieur:in bei einer Abstimmung bemerkt zu werden. Dieselbe Eigenschaft, die Zcash listbar machte, nämlich dass man den shielded Pool einfach nicht nutzen konnte, machte den shielded Pool zu einer stillen Ecke. Stille Ecken verrotten.

Der Trade, den Zcash eingegangen ist

Es lohnt sich, dem Design-Choice seine Anerkennung zu geben. Selektive Offenlegung über Viewing Keys ist ein echtes und nützliches Feature; die Electric Coin Company hat es gebaut, weil Exchanges, Auditor:innen und ein nicht unerheblicher Teil institutioneller Nutzer:innen tatsächlich einen Weg brauchen, Herkunft nachzuweisen, ohne sie zu broadcasten. Dieses Feature ist der Grund, warum Zcash auf Coinbase, Robinhood und Phemex durch 2025 und in 2026 gelistet blieb, während Gleichgesinnte still von Börse zu Börse gedrängt wurden.

Der Kontrast ist scharf. Durch 2025 trafen etwa 73 Delistings auf Börsenebene Monero (der CCN-Artikel über Länder, die Privacy Coins verbieten, ist hier die Standardreferenz), Kraken stoppte XMR für EEA-Kund:innen im März 2025, und Binance war bereits früher im Jahr aktiv. Nichts davon geschah mit ZEC. Die »optional shielded«-Architektur plus Viewing Keys gab Compliance-Teams eine Geschichte, die sie ihren Regulatoren erzählen konnten, und diese Geschichte war für ein Fenster von etwa 18 Monaten die wertvollste Eigenschaft, die eine Privacy-Coin besitzen konnte.

Der Trade, neu formuliert, lautet so: Zcash kaufte Distribution und Listbarkeit, indem es seine Privacy-Primitive zur Opt-in-Funktion machte, und die Kosten dieser Entscheidung, nachträglich gezahlt, waren vier Jahre unterauditierter kritischer Code.

Was verpflichtende Privacy kauft

Das strukturelle Argument für Monero hat nichts mit Ideologie und alles mit Traffic-Shape zu tun. Ring Signatures, Stealth Addresses und RingCT sind, wie der CryptoTimes-Editorial es formulierte, »ein nicht-verhandelbarer Default, in jede Transaktion eingebacken, ohne Ausschalter«. Jedes Wallet, jeder Miner, jedes Exchange-Integrationsskript, jeder Block-Explorer-Indexer muss den Privacy-Code bei jeder Transaktion ausführen, weil es keinen anderen Codepfad gibt, auf den man ausweichen kann. Dieselbe Primitive läuft unter live adversarial load, jeden Block, für die gesamte Lebensdauer der Chain.

Die jüngste FCMP++-Arbeit, von Quasa abgedeckt, ist die sauberste Illustration dessen, was dieser Traffic-Shape mit einer Projekt-Roadmap macht. Das Stück merkt an, dass der theoretische Anonymitätsset »von 16 auf über 150 Millionen springen wird, eine etwa 10-Millionen-fache Erhöhung« und ersetzt Ring Signatures durch »Full-Chain Membership Proofs« auf Basis von Generalized Bulletproofs und Curve Trees. Dieses Upgrade wurde unter der Annahme entwickelt, geprüft und ausgeliefert, dass jede Monero-Transaktion sofort nach Aktivierung durch die neue Primitive geroutet würde. Es gibt keinen Shielded-vs-Transparent-Split, um das Rollout abzusichern; die Primitive funktioniert entweder für alle oder für niemanden, was den Review-Aufwand konzentriert.

Mendoza-Smith et al. (das arxiv 1704.04299-Paper zur Traceability) und die jüngere 2509.10214-Arbeit zur Anonymity-Set-Quantifizierung stützen sich beide auf dieselbe Eigenschaft bei der Modellierung von Monero: die Annahme, dass der Privacy-Code der einzige Code ist. Modelle für Zcash müssen immer einen Extra-Parameter für die Shielded-Pool-Partizipation tragen, und dieser Parameter war historisch klein.

Verpflichtende Privacy ist auf dieser Lesart keine moralische Position, sondern eine Wartungsstrategie. Es ist der billigste Weg zu garantieren, dass die Primitive, die zählt, auch die Primitive ist, die gestresst wird.

Was sich für das Directory ändert

Die Offenlegungsreaktion der Zcash Foundation war unkompliziert und verdient Anerkennung: ein koordinierter Patch, ein Hard Fork geplant bei NU6.2 auf Block 3.364.600 am 3. Juni 2026 zur Wiederherstellung shielded Transaktionen mit korrigierten Schaltungen, öffentliche Post-Mortems, und ein Preis-Chart, der trotz des von CryptoTimes genannten 36-prozentigen Einzelsession-Drops (etwa drei Milliarden Dollar Market Cap) nicht weiter eingebrochen ist. Das Team hat die Arbeit geleistet. Nichts des obigen Editorial-Arguments nimmt ihnen das ab.

Was sich für uns hier ändert, ist die Bewertungsmatrix.

Das Verdict des Directorys, jetzt in der Ich-Perspektive: Wir gewichten unsere »Privacy-Coin-Support«-Spalte neu. Ein Dienst, der ZEC listet, wird von dieser Revision an nicht mehr dieselbe Punktzahl erhalten wie ein Dienst, der XMR listet; das ZEC-Listing wird mit einer Anmerkung versehen, dass das unterstützte Asset in der Praxis meist seine transparente Form ist, und die Punktzahl wird das widerspiegeln. Mehrere no-KYC-Swap-Anbieter im Directory haben Monero-Paare durch 2025 still gegen Zcash-Routing degradiert, weil Zcash billiger gegen compliant Rails zu integrieren war; wir werden diese Anbieter nun in den relevanten Karten mit einem Hinweis versehen, dass der angebotene Swap näher an »Bitcoin mit einer Viewing-Key-Story« ist als an »Privacy by Default«. Dienste, die XMR-Paare durch die Delisting-Kaskade 2025 behielten, insbesondere die Atomic-Swap-Venues und die Haveno-derivierten Märkte, erhalten einen kleinen Ranking-Boost, der widerspiegelt, dass sie die schwierigere Route offen hielten in der Zeit, in der das offenhalten teuer war.

Der Mythos des »optional shielded« war nicht, dass das Shielding nicht funktionierte; das Shielding funktionierte im Netto-Ergebnis, und Hornby fand den Bug, bevor ihn jemand ausnutzte. Der Mythos war, dass man regulatorische Erleichterung kaufen könne, ohne dafür irgendwo zu bezahlen. Die Rechnung kam im Mai 2026, vier Jahre verspätet, mit Zinsen.

Quellen

Bearbeitungsprotokoll

  • 2026-05-15 : ChangeNow ZEC-vs-XMR-Vergleich gelesen, Notizen zu Shielded-Pool-Anteilszahlen und historischer t-Adress-Dominanz gemacht.
  • 2026-05-22 : Quasa FCMP++-Post und arxiv 2509.10214-Paper gezogen, Abschnitt zum Mandatory-Privacy-Kontrast um die 150M-UTXO-Anonymity-Set-Zahl entworfen.
  • 2026-05-30 : CryptoTimes-Stück am Morgen nach Veröffentlichung nochmals gelesen, wörtliche Zitate zum Vier-Jahre-Fenster, dem 36%-Drop und dem »no off switch«-Framing transkribiert.
  • 2026-06-04 : Behauptungen gegen CCN-Delistings-Tracker geprüft und Kraken-EEA-Halt im März 2025 sowie die grobe Zahl von 73 XMR-Delistings durch 2025 bestätigt.
  • 2026-06-09 : Finaler Durchlauf: alle Gedankenstriche entfernt, Verdict-Absatz gestrafft, interne Annotation zu unserem Monero-only-Services-Tag und den betroffenen Swap-Provider-Karten hinzugefügt.

Das Verzeichnis durchsuchen

Finde einen no-KYC-Dienst für deine Anforderungen.

Verzeichnis öffnen

Weitere Artikel