चार साल तक कोड में दबी रही खामोश ज़हर, कोई पढ़ न सका --- *Alternative if more literal punch preferred:* Zcash: चार साल की खामोशी, एक कमजोरी और टूट गया 'चुनिंदा पर्दे' का भ्रम
Zcash प्रोटोकॉल तो बच गया, लेकिन वह मिथक जो चयनात्मक शील्डिंग को बिना किसी रखरखाव खर्च के नियामक सुरक्षा कवच मानता था, चार साल तक कोड में छिपी एक गंभीर चूक के साथ ध्वस्त हो गया। ट्रैफिक पैटर्न और ऑडिट दबाव का यह केस स्टडी बताता है कि प्राइवेसी कॉइन का नियामक बचाव कितना नाजुक है।
The Editors
Editorial desk
चार साल। इतना समय एक ऐसी कमजोरी कोड में बैठी रही जिसे लगभग कोई इस्तेमाल नहीं करता था।
Orchard सर्किट मई 2022 में लाइव हुआ। इसमें मौजूद खामी का खुलासा 29 मई 2026 को हुआ, जब Taylor Hornby ने Anthropic के Opus 4.8 के साथ काम करते हुए प्रूविंग सिस्टम के खिलाफ एक पूरी तरह कार्यशील एक्सप्लॉइट लिखी। CryptoTimes की रिपोर्ट के अनुसार, यह बग "प्रोटोकॉल में मई 2022 से Orchard के लाइव होने के बाद से मौजूद था," और "अगर इसका दुरुपयोग होता, तो यह बग एक हमलावर को असीमित संख्या में नकली ZEC टोकन बनाने की अनुमति दे सकता था, पूरी तरह से पता न चलते।" चार साल किसी भी ज़ीरो-नॉलेज निर्माण के लिए लंबा समय है, खासकर एक जो टॉप-ट्वेंटी एसेट की प्राइवेसी वादे को संभालता हो; स्पष्ट सवाल यह नहीं है कि बग कैसे आया (zk सर्किट कठिन हैं, हर कोई जानता है कि zk सर्किट कठिन हैं) बल्कि यह कि इतने समय तक किसी ने इसे क्यों नहीं पाया।
जवाब, जो यह डायरेक्टरी यहाँ तर्क देना चाहती है, का क्रिप्टोग्राफी से बहुत कम और उत्पाद डिज़ाइन से लगभग सब कुछ करना है। कमजोर रास्ता शील्डेड रास्ता था, और शील्डेड रास्ता वह है जिसे Zcash उपयोगकर्ता बहुसंख्या में नहीं अपनाते। एक प्रिमिटिव जिसे लगभग कोई नहीं छूता है, लगभग कोई प्रतिकूल दबाव नहीं जमा करता, और एक प्रिमिटिव जो कोई प्रतिकूल दबाव नहीं जमा करता है, बुरी तरह पुराना हो जाता है, चाहे उसका अंतर्निहित पेपर कितना भी सुंदर हो।
"वैकल्पिक" की क्या कीमत होती है
ऑडिट दबाव एक बजट लाइन नहीं है; यह ट्रैफिक का एक फ़ंक्शन है। कोड पाथ जो एक सिस्टम के अधिकांश लोड को संभालते हैं, बग हंटर्स, MEV सर्चर्स, एक्सचेंज इंटीग्रेटर्स, ब्लॉक-एक्सप्लोरर मेंटेनर्स को आकर्षित करते हैं, जो सभी अपने-अपने तरीकों से किनारों को छूने के लिए प्रेरित हैं। कोड पाथ जो ट्रैफिक का एक छोटा अल्पसंख्यक संभालते हैं, एक बहुत पतली भीड़ को आकर्षित करते हैं, ज्यादातर प्रोटोकॉल के अपने भुगतान किए गए ऑडिटर्स और कुछ शोधकर्ता जो डिसर्टेशन लिख रहे हैं। Orchard सर्किट, संरचनात्मक रूप से, दूसरे प्रकार का पाथ था।
खुलासे की अवधि में टिप्पणी एक आंकड़े पर एकत्रित हुई कि लगभग पचासी प्रतिशत Zcash थ्रूपुट पारदर्शी t-एड्रेसेस के माध्यम से चल रहा था, यानी ऐसे कोड पाथ के माध्यम से जिनका Halo 2, Orchard, या किसी ज़ीरो-नॉलेज प्रिमिटिव से कोई लेना-देना नहीं है। CryptoTimes ने नोट किया कि "Zcash की सार्वजनिक लेनदेन गिनती लगभग 8,500 प्रति दिन पर अनिवार्य रूप से स्थिर रही है," और प्रभावी उपयोग पैटर्न, चेन के लॉन्च के बाद से, Bitcoin-आकार का रहा है। क्रिप्टोग्राफी जिसने Zcash को उसका नाम दिया, क्रिप्टोग्राफी जिसने इसे सूचीबद्ध करने के लिए नियामक मामले को उचित ठहराया, वास्तविक मात्रा का एक छोटा हिस्सा ही ले जा रही थी।
उस प्रिमिटिव में एक बग, शुद्ध अपेक्षित-मूल्य शब्दों में, दुर्घटना से मारे जाने की संभावना कम थी, परिचालन टेलीमेट्री में सतह पर आने की संभावना कम थी, एक मिलान करने वाले रैंडम एक्सचेंज इंजीनियर द्वारा नोटिस किए जाने की संभावना कम थी। वही संपत्ति जिसने Zcash को सूचीबद्ध योग्य बनाया, अर्थात् आप शील्डेड पूल का उपयोग नहीं कर सकते थे, ने शील्डेड पूल को एक शांत कोना बना दिया। शांत कोने सड़ जाते हैं।
Zcash ने जो सौदा किया
डिज़ाइन विकल्प को उसका उचित देना उचित है। व्यूइंग कुंजियों के माध्यम से चयनात्मक प्रकटीकरण एक वास्तविक और उपयोगी सुविधा है; Electric Coin Company ने इसे इसलिए बनाया क्योंकि एक्सचेंज, ऑडिटर्स, और संस्थागत उपयोगकर्ताओं का एक गैर-तुच्छ हिस्सा वास्तव में प्रमाणिकता प्रदर्शित करने का एक तरीका चाहता है बिना इसे प्रसारित किए। वह सुविधा इसलिए है कि Zcash Coinbase, Robinhood, और Phemex पर 2025 और 2026 में सूचीबद्ध रहा, जबकि साथियों को एक के बाद एक स्थान से चुपचाप हटा दिया गया।
इसके विपरीत तीव्र है। 2025 के दौरान, लगभग तिहत्तर एक्सचेंज-स्तरीय डीलिस्टिंग्स ने Monero को मारा (privacy coins पर देशों की पाबंदी के बारे में CCN का लेख यहाँ मानक बहीखाता है), Kraken ने मार्च 2025 में EEA ग्राहकों के लिए XMR रोक दिया, और Binance पहले ही साल की शुरुआत में आगे बढ़ चुका था। ZEC के साथ कुछ भी नहीं हुआ। "वैकल्पिक शील्डेड" वास्तुकला, साथ में व्यूइंग कुंजियाँ, अनुपालन टीमों को एक कहानी दी जो वे अपने नियामकों को बता सकते थे, और वह कहानी, लगभग अठारह महीनों की एक खिड़की के लिए, सबसे मूल्यवान संपत्ति थी जो एक privacy coin रख सकता था।
सौदा, पुनः कथित, यह है: Zcash ने वितरण और सूचीबद्धता खरीदी अपने privacy प्रिमिटिव को ऑप्ट-इन बनाकर, और उस निर्णय की कीमत, बकाया में चुकाई गई, चार साल की कम-ऑडिटेड महत्वपूर्ण कोड थी।
अनिवार्य privacy क्या खरीदती है
Monero के लिए संरचनात्मक तर्क का विचारधारा से कुछ नहीं और ट्रैफिक आकार से सब कुछ करना है। रिंग हस्ताक्षर, स्टील्थ एड्रेसेस, और RingCT, जैसा कि CryptoTimes संपादकीय ने इसे ढाँचा दिया, "हर लेनदेन में बेक की गई एक गैर-बातचीत योग्य डिफ़ॉल्ट, कोई ऑफ स्विच नहीं।" हर वॉलेट, हर माइनर, हर एक्सचेंज-इंटीग्रेशन स्क्रिप्ट, हर ब्लॉक-एक्सप्लोरर इंडेक्सर, को हर लेनदेन पर privacy कोड का अभ्यास करना होगा, क्योंकि वापस जाने के लिए कोई अन्य कोड पाथ नहीं है। वही प्रिमिटिव लाइव प्रतिकूल लोड के तहत चलता है, हर ब्लॉक, चेन के पूरे जीवनकाल के लिए।
हालिया FCMP++ कार्य, जिसे Quasa ने कवर किया, सबसे साफ़ उदाहरण है कि वह ट्रैफिक-आकार एक परियोजना की रोडमैप के साथ क्या करता है। लेख नोट करता है कि सैद्धांतिक anonymity सेट "16 से 150 मिलियन से अधिक पर कूद जाएगा, लगभग 10-मिलियन-गुना वृद्धि," Generalized Bulletproofs और Curve Trees पर बने "full-chain membership proofs" के साथ रिंग हस्ताक्षरों को बदलते हुए। वह अपग्रेड इस धारणा के तहत विकसित, ऑडिट और शिप किया गया था कि हर Monero लेनदेन सक्रियण पर तुरंत नए प्रिमिटिव के माध्यम से रूट होगा। शील्डेड-बनाम-पारदर्शी विभाजन करने के लिए कोई रोलआउट हेज करने के लिए नहीं है; प्रिमिटिव या तो सभी के लिए काम करता है या किसी के लिए नहीं, जो समीक्षा प्रयास को केंद्रित करता है।
Mendoza-Smith et al. (Monero में traceability पर arxiv 1704.04299 पेपर) और anonymity-set quantification पर हालिया 2509.10214 कार्य दोनों Monero मॉडलिंग करते समय उसी संपत्ति पर निर्भर हैं: धारणा कि privacy कोड ही एकमात्र कोड है। Zcash के लिए मॉडल हमेशा shielded-pool भागीदारी के लिए एक अतिरिक्त पैरामीटर ले जाने होते हैं, और वह पैरामीटर ऐतिहासिक रूप से छोटा रहा है।
अनिवार्य privacy, इस पठन पर, एक नैतिक स्थिति नहीं बल्कि एक रखरखाव रणनीति है। यह गारंटी देने का सबसे सस्ता तरीका है कि जो प्रिमिटिव मायने रखता है वह भी वह प्रिमिटिव है जो तनाव झेलता है।
यह डायरेक्टरी के लिए क्या बदलता है
Zcash Foundation की खुलासा प्रतिक्रिया सीधी और श्रेय देने योग्य रही है: एक समन्वित पैच, NU6.2 पर ब्लॉक 3,364,600 पर 3 जून 2026 को निर्धारित एक हार्ड फोर्क जिसने सुधारे सर्किट के साथ शील्डेड लेनदेन बहाल किए, सार्वजनिक पोस्ट-मॉर्टम, और एक मूल्य चार्ट जो, CryptoTimes द्वारा नोट किए गए छत्तीस-प्रतिशत एकल-सत्र गिरावट (लगभग तीन अरब डॉलर मार्केट कैप में) के बावजूद, आगे नहीं गिरा। टीम ने काम किया। ऊपर दिया गया कोई भी संपादकीय तर्क इसे नहीं छीनता।
हमारे लिए, यहाँ, क्या बदलता है, वह स्कोरिंग रूब्रिक है।
डायरेक्टरी का निर्णय, अब पहले व्यक्ति में: हम अपने "privacy coin support" कॉलम को पुनर्वजनित कर रहे हैं। एक सेवा जो ZEC सूचीबद्ध करती है, इस संशोधन से आगे, उसी स्कोर को नहीं प्राप्त करेगी जो एक सेवा XMR सूचीबद्ध करती है; ZEC सूचीबद्धता को यह इंगित करने के लिए एनोटेट किया जाएगा कि समर्थित एसेट, व्यवहार में, ज्यादातर अपने पारदर्शी रूप में है, और स्कोर इसे प्रतिबिंबित करेगा। डायरेक्टरी में कई no-KYC swap प्रदाताओं ने 2025 में Monero जोड़ियों को Zcash रूटिंग के पक्ष में चुपचाप डिमोट किया, क्योंकि Zcash अनुपालन रेल्स के विरुद्ध एकीकृत करना सस्ता था; हम अब उन प्रदाताओं को, संबंधित कार्ड में, एक नोट के साथ फ्लैग करेंगे कि जो swap वे पेश करते हैं वह "default से privacy" के बजाय "viewing-key story के साथ Bitcoin" के करीब है। 2025 डीलिस्टिंग कैस्केड के दौरान XMR जोड़ियों को बनाए रखने वाली सेवाएँ, विशेष रूप से परमाणु-swap स्थान और Haveno-व्युत्पन्न बाज़ार, एक छोटी रैंकिंग लिफ्ट प्राप्त करेंगी ताकि यह प्रतिबिंबित हो सके कि उन्होंने कठिन रास्ता खुला रखा जब इसे खुला रखना महंगा था।
"वैकल्पिक शील्डेड" मिथक यह नहीं था कि शील्डिंग काम नहीं करती थी; शील्डिंग, कुल मिलाकर, काम करती थी, और Hornby ने बग को पाया इससे पहले कि किसी ने इसका दुरुपयोग किया। मिथक यह था कि आप कहीं न कहीं कीमत चुकाए बिना नियामक सुगमता खरीद सकते हैं। बिल मई 2026 में आया, चार साल देरी से, ब्याज के साथ।
स्रोत
- CryptoTimes, Zcash vs Monero, जून 2026
- Quasa, Monero FCMP++ anonymity set
- Empirical Analysis of Linkability in Monero (arXiv 1704.04299)
- Anomaly detection in Monero P2P network (arXiv 2509.10214)
- ChangeNow blog, ZEC vs XMR comparison
- CCN, Countries restricting privacy coins 2026
संपादन लॉग
- 2026-05-15 : ChangeNow ZEC-vs-XMR तुलना पढ़ी, shielded-pool-share आंकड़ों और ऐतिहासिक t-address प्रभुत्व पर नोट्स लिए।
- 2026-05-22 : Quasa FCMP++ पोस्ट और arxiv 2509.10214 पेपर खींचा, 150M-UTXO anonymity-set आंकड़े के आसपास अनिवार्य-privacy विपरीत अनुभाग का मसौदा तैयार किया।
- 2026-05-30 : प्रकाशन के बाद की सुबह CryptoTimes लेख पुनः पढ़ा, चार-साल की खिड़की, 36% गिरावट, और "no off switch" फ्रेमिंग पर शब्द-दर-शब्द उद्धरण लिखे।
- 2026-06-04 : दावों को CCN डीलिस्टिंग ट्रैकर के विरुद्ध क्रॉस-चेक किया और Kraken EEA मार्च-2025 रोक और 2025 के दौरान लगभग 73 XMR डीलिस्टिंग की गिनती की पुष्टि की।
- 2026-06-09 : अंतिम पास: हर em-dash हटाया, निर्णय पैराग्राफ कसा, Monero-only services टैग और प्रभावित swap-provider कार्ड के लिए एक आंतरिक एनोटेशन जोड़ा।
निर्देशिका ब्राउज़ करें
अपनी ज़रूरत के लिए कोई no-KYC सेवा खोजें।
और लेख
Investigation
OffChain का दावा: बिना KYC वाला मेश वॉलेट, और स्विस IBAN जो बिना पहचान के कानूनी तौर पर असंभव
OffChain ने अपने no-KYC mesh wallet के साथ एक Swiss IBAN जोड़ने का दावा किया है, जिसमें EUR/CHF/USD में तुरंत रूपांतरण, debit card और दोनों तरफ SEPA/SWIFT ट्रांज़ैक्शन की सुविधा है, और यह सब कथित तौर पर "पूरी तरह offline" काम करेगा। Swiss नियम KYC को अनिवार्य बनाते हैं, ऐसे में यह जानना दिलचस्प है कि यह व्यवस्था किन चार रास्तों से संभव हो सकती है और कौन सा कानून इसे सबसे मुश्किल बनाता है।
लेख पढ़ें
Regulation
आधी रात से GENIUS Act की घड़ी शुरू: USDC-PYUSD जारीकर्ताओं पर FinCEN-OFAC के पांच नए शिकंजे, सेल्फ-कस्टडी ऑन-रैंप्स पर क्या असर?
FinCEN और OFAC की GENIUS Act के तहत Permitted Payment Stablecoin Issuers पर संयुक्त प्रस्तावित नियम की सार्वजनिक टिप्पणी आज रात 9 जून 2026 को समाप्त हो रही है। USDC और PYUSD जैसे प्रमुख स्टेबलकॉइन इसके दायरे में आएंगे, और इससे स्व-कस्टडी ऑन-रैंप्स पर पाँच नए दायित्वों का बोझ पड़ने वाला है।
लेख पढ़ें
प्रोफ़ाइल
हनीपॉट लीक ने पलट दी पूरी कहानी: साइबर अपराध की नई तस्वीर, 24 घंटे रिपोर्टर के साथ
2026 में IDMerit और Sumsub जैसे KYC-डेटा लीक, साथ ही Chen Zhi मामले ने यह साबित कर दिया कि संगठित अपराधी गिरोह अब क्रिप्टो ट्रैकिंग के पूरे टूलकिट खरीद सकते हैं। इस रिपोर्ट में एक जांच पत्रकार के कंधे से झाँकते हुए 24 घंटे, उसके Threat Model, टूल्स और यह तय करने की कोशिश कि कौन-सा सबूत अब भरोसेमंद रह गया है।
लेख पढ़ें