Passer au contenu
Analyse 6 juin 2026 ·8 min de lecture

Quatre ans dans l'ombre : la vulnérabilité oubliée du protocole Zcash

Quatre ans. C'est le temps qu'une vulnérabilité est restée tapie dans un code que presque personne n'utilisait. Zcash s'en est tiré, mais le mythe du « blindage sélectif » comme rempart réglementaire sans entretien a volé en éclats. Enquête sur la forme du trafic et la pression de l'audit.

TE

The Editors

Editorial desk

Quatre ans. C'est le temps qu'une vulnérabilité est restée dans du code que presque personne n'utilisait.

Le circuit Orchard est entré en service en mai 2022. La faille qu'il contenait a été divulguée le 29 mai 2026, après que Taylor Hornby, travaillant avec Opus 4.8 d'Anthropic, ait conçu un exploit fonctionnel complet contre le système de preuve. Selon l'article de CryptoTimes, le bug « était présent dans le protocole depuis le lancement d'Orchard en mai 2022 », et « s'il avait été exploité, le bug aurait permis à un attaquant de créer un nombre illimité de jetons ZEC contrefaits, de manière totalement indétectable ». Quatre ans, c'est un horizon long pour toute construction à connaissance nulle, et encore plus pour celle qui fonde la promesse de confidentialité d'un actif du top vingt ; la question évidente n'est pas comment le bug s'est glissé (les circuits zk sont difficiles, tout le monde sait que les circuits zk sont difficiles), mais pourquoi personne ne l'a trouvé pendant si longtemps.

La réponse, celle que ce Directory entend défendre ici, n'a presque rien à voir avec la cryptographie et presque tout à voir avec la conception produit. Le chemin vulnérable était le chemin blindé, et le chemin blindé est celui que les utilisateurs de Zcash ne empruntent pas massivement. Une primitive que presque personne ne touche accumule presque aucune pression adverse, et une primitive qui n'accumule aucune pression adverse vieillit mal, quelle que soit l'élégance de son article sous-jacent.

Ce que coûte « l'optionnel »

La pression d'audit n'est pas une ligne budgétaire ; c'est une fonction du trafic. Les chemins de code qui gèrent la majeure partie de la charge d'un système attirent les chasseurs de bugs, les chercheurs MEV, les intégrateurs d'exchanges, les mainteneurs d'explorateurs de blocs, tous motivés, à leur manière, à tâtonner aux limites. Les chemins de code qui gèrent une petite minorité du trafic attirent une foule beaucoup plus clairsemée, principalement les auditeurs rémunérés du protocole lui-même et une poignée de chercheurs rédigeant des thèses. Le circuit Orchard était, structurellement, du second type.

Les commentaires tout au long de la fenêtre de divulgation ont convergé vers un chiffre d'environ quatre-vingt-cinq pour cent du débit Zcash transitant par des adresses transparentes t-addresses, c'est-à-dire par des chemins de code qui n'ont rien à voir avec Halo 2, Orchard, ou aucune primitive à connaissance nulle. CryptoTimes note que « le nombre de transactions publiques de Zcash est resté essentiellement stable autour de 8 500 par jour », et que le modèle d'usage dominant, depuis le lancement de la chaîne, a été celui en forme de Bitcoin. La cryptographie qui a donné son nom à Zcash, la cryptographie qui a justifié le cas réglementaire pour son listing, ne portait qu'une petite fraction du volume réel.

Un bug dans cette primitive était, en termes de valeur attendue pure, moins susceptible d'être déclenché par accident, moins susceptible d'apparaître dans la télémétrie opérationnelle, moins susceptible d'être remarqué par un ingénieur d'exchange procédant à une réconciliation. La même propriété qui rendait Zcash listable, à savoir qu'on pouvait simplement ne pas utiliser le pool blindé, faisait du pool blindé un coin tranquille. Les coins tranquilles pourrissent.

Le trade que Zcash a fait

Il convient de rendre à ce choix de conception ce qui lui est dû. La divulgation sélective via les clés de visualisation est une fonctionnalité réelle et utile ; Electric Coin Company l'a construite parce que les exchanges, les auditeurs et une part non négligeable d'utilisateurs institutionnels ont besoin d'un moyen de démontrer la provenance sans la diffuser. Cette fonctionnalité est la raison pour laquelle Zcash est resté listé sur Coinbase, Robinhood et Phemex tout au long de 2025 et jusqu'en 2026, tandis que ses pairs étaient discrètement retirés d'un lieu de cotation après l'autre.

Le contraste est frappant. Tout au long de 2025, environ soixante-treize délistages au niveau exchange ont frappé Monero (l'article CCN sur les pays interdisant les privacy coins fait office de registre standard ici), Kraken a suspendu le XMR pour les clients de l'EEE en mars 2025, et Binance avait déjà agi plus tôt dans l'année. Rien de tout cela n'est arrivé au ZEC. L'architecture « blindage optionnel », plus les clés de visualisation, a donné aux équipes de conformité une histoire qu'elles pouvaient raconter à leurs régulateurs, et cette histoire a été, pendant une fenêtre d'environ dix-huit mois, la propriété la plus précieuse qu'une privacy coin pouvait posséder.

Le trade, reformulé, est le suivant : Zcash a acheté la distribution et la listabilité en rendant sa primitive de confidentialité opt-in, et le coût de cette décision, payé à terme, a été quatre ans de code critique sous-audité.

Ce qu'achète la confidentialité obligatoire

L'argument structurel pour Monero n'a rien à voir avec l'idéologie et tout à voir avec la forme du trafic. Les signatures en anneau, les adresses furtives et le RingCT sont, comme le cadrerait l'éditorial de CryptoTimes, « un défaut non négociable intégré dans chaque transaction, sans interrupteur ». Chaque portefeuille, chaque mineur, chaque script d'intégration exchange, chaque indexeur d'explorateur de blocs, doit exercer le code de confidentialité sur chaque transaction, parce qu'il n'y a pas d'autre chemin de code de repli. La même primitive fonctionne sous charge adverse en direct, chaque bloc, pendant toute la durée de vie de la chaîne.

Les travaux récents sur FCMP++, couverts par Quasa, sont l'illustration la plus nette de ce que cette forme de trafic fait à la feuille de route d'un projet. L'article note que l'ensemble d'anonymat théorique « passera de 16 à plus de 150 millions, soit une augmentation d'environ 10 millions de fois », remplaçant les signatures en anneau par des « preuves d'appartenance à la chaîne complète » construites sur Generalized Bulletproofs et Curve Trees. Cette mise à niveau a été développée, auditée et déployée sous l'hypothèse que chaque transaction Monero transiterait par la nouvelle primitive immédiatement à l'activation. Il n'y a pas de division blindé-versus-transparent pour couvrir le déploiement ; la primitive fonctionne pour tout le monde ou pour personne, ce qui concentre l'effort de relecture.

Mendoza-Smith et al. (l'article arxiv 1704.04299 sur la traçabilité) et le travail plus récent 2509.10214 sur la quantification de l'ensemble d'anonymat s'appuient tous deux sur la même propriété lorsqu'ils modélisent Monero : l'hypothèse que le code de confidentialité est le seul code. Les modèles pour Zcash doivent toujours porter un paramètre supplémentaire pour la participation au pool blindé, et ce paramètre a historiquement été faible.

La confidentialité obligatoire est, selon cette lecture, non pas une position morale mais une stratégie de maintenance. C'est le moyen le moins cher de garantir que la primitive qui compte est aussi la primitive qui est stressée.

Ce que cela change pour le Directory

La réponse de divulgation de la Zcash Foundation a été directe et mérite d'être saluée : un patch coordonné, un hard fork programmé à NU6.2 au bloc 3 364 600 le 3 juin 2026 restaurant les transactions blindées avec des circuits corrigés, des post-mortems publics, et un cours qui, malgré la chute de trente-six pour cent en une seule session notée par CryptoTimes (environ trois milliards de dollars de capitalisation), ne s'est pas effondré davantage. L'équipe a fait le travail. Aucun des arguments éditoriaux ci-dessus ne lui enlève cela.

Ce qui change pour nous, ici, c'est la grille de notation.

Le verdict du Directory, à la première personne maintenant : nous repondérons notre colonne « support de privacy coin ». Un service qui liste le ZEC ne recevra plus, à partir de cette révision, le même score qu'un service qui liste le XMR ; le listing ZEC sera annoté pour indiquer que l'actif supporté est, en pratique, principalement sous sa forme transparente, et le score reflétera cela. Plusieurs fournisseurs de swap no-KYC du Directory ont discrètement rétrogradé les paires Monero tout au long de 2025 au profit du routage Zcash, parce que Zcash était moins cher à intégrer contre des rails conformes ; nous signalerons désormais ces fournisseurs, dans les fiches concernées, avec une note indiquant que le swap qu'ils proposent est plus proche de « Bitcoin avec une histoire de clés de visualisation » que de « confidentialité par défaut ». Les services qui ont conservé les paires XMR tout au long de la vague de délistage de 2025, particulièrement les places d'échange atomic-swap et les marchés dérivés de Haveno, recevront un petit coup de pouce au classement pour refléter qu'ils ont maintenu la route la plus difficile ouverte pendant la période où la maintenir ouverte était coûteuse.

Le mythe du « blindage optionnel » n'était pas que le blindage ne fonctionnait pas ; le blindage, globalement, fonctionnait, et Hornby a trouvé le bug avant que quiconque ne l'exploite. Le mythe était qu'on pouvait acheter une facilité réglementaire sans payer quelque part. La facture est arrivée en mai 2026, avec quatre ans de retard, et des intérêts.

Sources

Journal des modifications

  • 2026-05-15 : Lecture de la comparaison ChangeNow ZEC-vs-XMR, prise de notes sur les chiffres de part du pool blindé et la dominance historique des t-addresses.
  • 2026-05-22 : Extraction du post Quasa FCMP++ et de l'article arxiv 2509.10214, rédaction de l'ébauche de la section de contraste confidentialité obligatoire autour du chiffre d'ensemble d'anonymat de 150M UTXO.
  • 2026-05-30 : Relecture de l'article CryptoTimes le matin suivant la publication, transcription des citations verbatim sur la fenêtre de quatre ans, la chute de 36% et le cadrage « sans interrupteur ».
  • 2026-06-04 : Vérification croisée des affirmations contre le tracker de délistages CCN et confirmation de la suspension Kraken EEE de mars 2025 et du compte approximatif de 73 délistages XMR tout au long de 2025.
  • 2026-06-09 : Passage final : suppression de chaque tiret cadratin, resserrement du paragraphe de verdict, ajout d'une annotation interne à notre tag services Monero-only et aux fiches de fournisseurs de swap concernés.

Parcourir l'annuaire

Trouvez un service no-KYC adapté à vos besoins.

Ouvrir l'annuaire

Plus d'articles