Passer au contenu
Investigation 4 juin 2026 ·8 min de lecture

Un fantôme de quatre ans dans l'Orchard : comment un nombre a fait s'effondrer Zcash en un après-midi

Taylor Hornby, seul devant son écran et armé d'Opus 4.8 d'Anthropic, a exhumé une faille de courbe elliptique de quatre ans tapie dans le pool Orchard de Zcash. L'effondrement s'est fait en un après-midi : trois milliards de dollars évaporés en vingt-quatre heures. Derrière ce spectre, une leçon qui dépasse de loin la seule cryptomonnaie à zéro connaissance.

TE

The Editors

Editorial desk

Un fantôme de quatre ans dans l'Orchard, et le nombre qui a brisé Zcash en un seul après-midi

Le 3 juin 2026, la Zcash Foundation a confirmé ce qu'un petit cercle de cryptographes corrigeait dans le silence depuis cinq jours : le pool blindé Orchard, pièce maîtresse cryptographique de la pile de confidentialité de Zcash depuis l'activation de NU5 en mai 2022, avait été silencieusement exploitable pendant presque exactement quatre ans. Le bug permettait la frappe de ZEC contrefaits indétectables, et au moment où la divulgation est devenue publique, le marché avait déjà fait ses calculs. Le ZEC s'est effondré de plus de 36 % en une seule session, effaçant environ trois milliards de dollars de capitalisation boursière en vingt-quatre heures, un chiffre rapporté par CryptoTimes et corroboré par les données de volume côté échange qui circulaient ce soir-là. Le détail qui a transformé un bug de consensus routier en une histoire générationnelle, c'est qui l'a trouvé, et comment : Taylor Hornby, travaillant seul, utilisant Claude Opus 4.8 d'Anthropic (sorti la veille, le 28 mai) dans un harnais d'audit IA personnalisé qu'il avait construit spécifiquement pour parcourir le système de preuve Halo 2 ligne par ligne.

Mécanisme : une vérification de courbe elliptique qui a tranquillement dit oui pendant quatre ans

La vulnérabilité, selon les termes de la divulgation coordonnée, résidait dans « un défaut dans une vérification de multiplication de courbe elliptique qui pouvait être déclenché pour faire accepter par le réseau des transactions qu'il aurait dû rejeter ». En pratique, cela signifiait qu'une preuve malformée, construite avec une relation scalaire spécifique que le circuit Orchard ne parvenait pas à contraindre, passait la vérification au niveau du consensus. Le réseau, en d'autres termes, traitait une contrainte non satisfaite comme satisfaite pour une classe d'entrées étroite mais dévastatrice. La méthode d'audit de Hornby, qu'il a commencé à documenter par fragments sur son blog et ses canaux sociaux, consistait à alimenter le système de contraintes du circuit Orchard dans Claude Opus 4.8 par passes fragmentées, en demandant au modèle d'énumérer chaque invariant algébrique que les vecteurs de test écrits par des humains n'exerçaient pas, puis de tenter de construire des témoins violant chaque invariant candidat. Le modèle a produit, selon ses propres termes, « un exploit complet et fonctionnel » contre un réseau de test local, capable de générer des ZEC à partir de rien sans laisser de trace on-chain discernable d'une dépense blindée normale. Ce qui rend cette histoire singulière, et ce qui devrait inquiéter tout ingénieur en connaissance zéro, c'est que le bug était en production depuis l'activation de NU5 en mai 2022. Il avait survécu à l'audit original de Sean Bowe, à l'examen communautaire de Halo 2, et à quatre ans d'attention académique sur les courbes Pasta, parce que le chemin spécifique de multiplication scalaire dont il dépendait n'était jamais atteint par aucune transaction honnête et n'était jamais consigné comme cas de test.

Posture de confidentialité : le blindage optionnel est un audit optionnel

Le choix de conception de Zcash de rendre le blindage optionnel, conservé depuis l'article fondateur Zerocash à travers chaque mise à jour du réseau, a toujours été le rempart réglementaire du projet. C'est ainsi que le ZEC est resté listé sur Coinbase, Robinhood et Phemex pendant que Monero était retiré des mêmes plateformes. Ce même choix, comme le post-mortem rend maintenant inconfortablement clair, est ce qui a laissé la primitive Orchard critique sous-exercée. Des mesures indépendantes placent depuis des années le débit blindé à environ 15 % de l'activité totale du réseau, le reste s'écoulant par des adresses transparentes indiscernables du modèle UTXO de Bitcoin. Une primitive cryptographique que moins d'un utilisateur sur six touche réellement accumule moins de sondages adversariaux, moins de transactions accidentelles de cas limites, et moins d'yeux sur ses circuits de preuve. C'est précisément dans cet environnement qu'une contrainte manquante peut se dissimuler pendant quatre ans. Le contraste structurel avec Monero, qui a été largement argumenté dans la littérature sur les Technologies Améliorant la Confidentialité (voir l'analyse fondatrice des signatures de cercle sur arXiv et le travail plus récent sur la couche P2P en détection d'anomalies), tient à ce que Monero « ne peut pas désactiver sélectivement la partie privée de lui-même, parce qu'il n'y a pas de partie privée séparée à désactiver ». Chaque transaction est blindée, chaque transaction exerce le cœur cryptographique, et la mise à niveau FCMP++ récemment activée, documentée par Quasa, étend l'ensemble d'anonymat sur toute la chaîne historique plutôt que sur un sous-ensemble opt-in.

Signaux de confiance : la chute de 36 %, la sortie de Hayes, le blackout de 85 %

La réaction du marché était sans équivoque, et elle était menée par des traders qui avaient lu attentivement la divulgation. Le ZEC s'est effondré de plus de 36 % en une seule session, avec environ trois milliards de dollars de capitalisation qui s'évaporaient dans la fenêtre de divulgation. Arthur Hayes, qui avait été l'un des détenteurs institutionnels de ZEC les plus visibles pendant le revival des privacy coins de fin 2025, a vendu l'intégralité de sa position dans les heures suivant le post de la Foundation. Un mouvement qu'il a confirmé sur ses propres canaux et qui a été largement rapporté dans la presse secondaire. Les retombées opérationnelles étaient tout aussi franches, avec plus de 85 % de l'activité blindée de Zcash qui s'est éteinte pendant la transition de soft-fork. Les portefeuilles, échanges et dépositaires qui avaient intégré le vérificateur Orchard pré-patch ne pouvaient pas traiter en toute sécurité les entrées blindées avant d'avoir migré vers Zebra 5.0.0. L'argument de listabilité, qui avait été le point de discours politique central de l'industrie des privacy coins depuis 2023, se lit maintenant différemment : une pièce peut être listable précisément parce que sa confidentialité est optionnelle, et sa confidentialité peut être silencieusement brisée précisément parce qu'elle est optionnelle.

Spécificités : la chronologie, les blocs, les versions

La séquence, tirée de la divulgation coordonnée de la Foundation et des notes de release de Zebra, se déroule comme suit :

  • 2022-05: NU5 s'active, déployant le pool blindé Orchard avec la vérification de multiplication de courbe elliptique défectueuse en production.
  • 2026-05-28 : Anthropic sort Claude Opus 4.8.
  • 2026-05-29 : Le harnais d'audit IA de Taylor Hornby, exécutant Opus 4.8 contre le circuit Orchard, produit un exploit fonctionnel de contrefaçon de ZEC sur un testnet local. La divulgation privée à la Zcash Foundation suit dans les heures.
  • 2026-06-02 : Le soft fork est livré dans Zebra 4.5.3, désactivant les transactions Orchard blindées sur l'ensemble du réseau comme mesure d'urgence.
  • 2026-06-03 : Le hard fork NU6.2 s'active au bloc 3 364 600 via Zebra 5.0.0, restaurant la fonctionnalité blindée avec des circuits de preuve patchés. La Foundation publie la divulgation publique le même jour.

La fenêtre de dormance, calculée depuis l'activation de NU5 jusqu'à l'exploit de Hornby, se situe à environ quatre ans et dix-sept jours, pendant lesquels toute partie suffisamment motivée avec la même littératie cryptographique aurait, en principe, pu frapper des ZEC indétectablement.

Ce que cela change pour le Directory

Notre position éditoriale, que nous affinons depuis que les rumeurs de fin mai ont d'abord émergé, est maintenant explicite. Nous continuerons à lister les services no-KYC acceptant le ZEC où ils existent, parce que le protocole post-NU6.2 est, au meilleur de la connaissance publique, sain, et parce que les utilisateurs qui détiennent du ZEC méritent des lieux pour le mouvoir sans capture d'identité. Nous ne traiterons cependant plus le ZEC comme cryptographiquement équivalent au XMR dans nos tableaux comparatifs, et nous taguerons les services Monero-only avec un signal éditorial positif plutôt que neutre. La leçon du bug Orchard n'est pas que les ingénieurs de Zcash étaient négligents, puisqu'ils ne l'étaient pas, mais qu'une couche de confidentialité optionnelle est une couche de confidentialité structurellement sous-auditée, et qu'une garantie cryptographique utilisée par 15 % du trafic d'un réseau ne mérite pas la même confiance qu'une utilisée par 100 % de celui-ci. Le tag interne du Directory pour les services Monero-only, qui fonctionnait auparavant comme un filtre, fonctionnera désormais comme une recommandation.

Sources

Journal des modifications

  • 2026-05-04 : Première lecture du rapport trimestriel de transparence de Shielded Labs, signalé le ratio de débit blindé persistantment faible comme un angle éditorial futur.
  • 2026-05-19 : Extraction de six mois de données de volume Zcash blindé vs transparent des explorateurs publics, confirmation indépendante du chiffre d'environ 15 % par rapport aux tableaux de bord de l'Electric Coin Co.
  • 2026-05-29 : Première rumeur privée d'un bug de classe Orchard via un contact chercheur, refus de publier avant la divulgation coordonnée, ouverture d'un document de réserve.
  • 2026-05-31 : Vérification croisée de la description préliminaire de l'exploit de Hornby contre la littérature arXiv sur les circuits de style PLONK sous-contraints, prise de notes sur l'invariant de multiplication scalaire manquant.
  • 2026-06-01 : Rédaction de l'ouverture et de la section Mécanisme, réécriture des deux à trois reprises pour supprimer les tirets cadratins hérités des citations sources, normalisation de toutes les dates au format ISO, ajout du plan de liens internes à notre tag de services Monero-only.

Parcourir l'annuaire

Trouvez un service no-KYC adapté à vos besoins.

Ouvrir l'annuaire

Plus d'articles