Salta al contenuto
Investigazione 4 giugno 2026 ·8 min di lettura

Quattro anni nell'ombra di Orchard: il numero che ha fatto crollare Zcash in un pomeriggio

Taylor Hornby, da solo davanti a un terminale con Opus 4.8 di Anthropic, ha scovato in un pomeriggio una falla nella curva ellittica del pool Orchard di Zcash dormiente da quattro anni. Il crollo di 3 miliardi di dollari in 24 ore ha messo a nudo la fragilità di un intero settore: la lezione supera di gran lunga i confini di Zcash.

TE

The Editors

Editorial desk

Un fantasma di quattro anni nell'Orchard, e il numero che ha rotto Zcash in un singolo pomeriggio

Il 3 giugno 2026 la Zcash Foundation ha confermato ciò che un ristretto circolo di crittografi stava silenziosamente correndo da cinque giorni: il pool shielded Orchard, cuore crittografico dello stack privacy di Zcash dall'attivazione di NU5 nel maggio 2022, era rimasto silenziosamente vulnerabile per quasi esattamente quattro anni. Il bug consentiva la coniazione di ZEC contraffatti e indetectable; quando la divulgazione è divenuta pubblica, il mercato aveva già fatto i conti, facendo crollare ZEC di oltre il 36% in una singola sessione e cancellando circa tre miliardi di dollari di capitalizzazione in ventiquattro ore, come riportato da CryptoTimes e corroborato dai dati di volume exchange circolati quella sera. Il dettaglio che ha trasformato un bug di consenso di routine in una storia generazionale riguarda chi l'ha scoperto, e come: Taylor Hornby, lavorando da solo, ha impiegato Claude Opus 4.8 di Anthropic (rilasciato il giorno prima, il 28 maggio) all'interno di un harness di audit AI personalizzato, costruito appositamente per percorrere riga per riga il sistema di prove Halo 2.

Meccanismo: un controllo della curva ellittica che per quattro anni ha detto sì senza far rumore

La vulnerabilità, come descritta nella divulgazione coordinata, era «una falla in un controllo di moltiplicazione della curva ellittica che poteva essere attivata per far accettare alla rete transazioni che avrebbe dovuto rifiutare». In pratica, una prova malformata, costruita sfruttando una specifica relazione scalare che il circuito Orchard non riusciva a vincolare, superava la verifica a livello di consenso; la rete, in altre parole, trattava come soddisfatto un vincolo non soddisfatto, per una classe ristretta ma devastante di input. Il metodo di audit di Hornby, che ha iniziato a documentare a pezzi sul suo blog e sui canali social, ha alimentato il sistema di vincoli del circuito Orchard a Claude Opus 4.8 in passaggi frammentati, chiedendo al modello di enumerare ogni invariante algebrica che i test vector umani non esercitavano, quindi di tentare di costruire witness che violassero ogni invariante candidata; il modello ha prodotto, con le sue stesse parole, «un exploit completo e funzionante» contro una rete di test locale, capace di generare ZEC dal nulla senza lasciare traccia on-chain distinguibile da una normale spesa shielded. La parte interessante della storia, quella che dovrebbe mettere a disagio ogni ingegnere zero-knowledge, è che il bug giaceva in produzione dall'attivazione di NU5 nel maggio 2022, sopravvivendo all'audit originale di Sean Bowe, alla revisione della comunità Halo 2 e a quattro anni di attenzione accademica sulle curve Pasta; il specifico percorso di moltiplicazione scalare di cui dipendeva non era mai stato raggiunto da alcuna transazione onesta, né documentato come caso di test.

Postura privacy: lo shielding opzionale è un auditing opzionale

La scelta progettuale di Zcash di rendere lo shielding opzionale, mantenuta dal paper originale Zerocash attraverso ogni aggiornamento di rete, è sempre stata il fossato regolamentare del progetto; è così che ZEC è rimasto listato su Coinbase, Robinhood e Phemex mentre Monero veniva delistato sugli stessi exchange. Quella stessa scelta, come ora rende scomodo il post-mortem, è ciò che ha lasciato il primitivo Orchard criticamente sottoesercitato; misurazioni indipendenti hanno per anni collocato il throughput shielded a circa il 15% dell'attività totale della rete, con il resto che scorreva attraverso indirizzi trasparenti indistinguibili dal modello UTXO di Bitcoin. Un primitivo crittografico che meno di un utente su sei tocca effettivamente accumula meno sonde avversariali, meno transazioni edge-case accidentali, meno occhi sui suoi circuiti di prova; è precisamente in questo ambiente che un vincolo mancante può nascondersi per quattro anni. Il contrasto strutturale con Monero, argomentato a lungo nella letteratura Privacy Enhancing Technologies (si veda l'analisi fondazionale sulle ring signature su arXiv e il più recente lavoro sul layer P2P per il rilevamento delle anomalie), è che Monero «non può disabilitare selettivamente la parte privata di sé stesso, perché non esiste una parte privata separata da disabilitare»; ogni transazione è shielded, ogni transazione esercita il nucleo crittografico, e l'aggiornamento FCMP++ recentemente attivato, documentato da Quasa, estende l'insieme di anonimato attraverso l'intera catena storica piuttosto che attraverso un sottoinsieme opt-in.

Segnali di fiducia: il crollo del 36%, l'uscita di Hayes, il blackout dell'85%

La reazione del mercato è stata inequivocabile, guidata da trader che avevano letto attentamente la divulgazione. ZEC è crollato di oltre il 36% in una singola sessione, con circa tre miliardi di dollari di capitalizzazione evaporati all'interno della finestra di divulgazione; Arthur Hayes, che era stato uno dei detentori istituzionali di ZEC più visibili durante la rinascita delle privacy coin della fine del 2025, ha venduto l'intera posizione entro poche ore dal post della Foundation, confermando la mossa sui propri canali; la notizia è stata ampiamente ripresa dalla stampa secondaria. Il fallout operativo è stato altrettanto netto, con oltre l'85% dell'attività shielded di Zcash andata offline durante la transizione soft-fork; wallet, exchange e custodian che avevano integrato il verificatore Orchard pre-patch non potevano processare in sicurezza input shielded fino alla migrazione a Zebra 5.0.0. L'argomento della listabilità, punto di discussione politico centrale dell'industria delle privacy coin dal 2023, ora si legge diversamente: una moneta può essere listabile precisamente perché la sua privacy è opzionale, e la sua privacy può essere silenziosamente compromessa precisamente perché è opzionale.

Specifiche: la timeline, i blocchi, le versioni

La sequenza, tratta dalla divulgazione coordinata della Foundation e dalle note di rilascio di Zebra, è la seguente:

  • 2022-05: NU5 si attiva, deployando in produzione il pool shielded Orchard con il controllo di moltiplicazione della curva ellittica difettoso.
  • 2026-05-28 : Anthropic rilascia Claude Opus 4.8.
  • 2026-05-29 : L'harness di audit AI di Taylor Hornby, eseguendo Opus 4.8 contro il circuito Orchard, produce un exploit funzionante di ZEC contraffatto su testnet locale; la divulgazione privata alla Zcash Foundation segue entro poche ore.
  • 2026-06-02 : La soft fork viene rilasciata in Zebra 4.5.3, disabilitando le transazioni Orchard shielded a livello di rete come misura di emergenza.
  • 2026-06-03 : L'hard fork NU6.2 si attiva al blocco 3.364.600 tramite Zebra 5.0.0, ripristinando la funzionalità shielded con circuiti di prova corretti; la Foundation pubblica la divulgazione pubblica lo stesso giorno.

La finestra di dormienza, calcolata dall'attivazione di NU5 all'exploit di Hornby, si colloca a circa quattro anni e diciassette giorni, durante i quali qualsiasi parte sufficientemente motivata, con la medesima alfabetizzazione crittografica, avrebbe potuto in principio coniare ZEC in modo indetectable.

Cosa cambia per la Directory

La nostra posizione editoriale, che stavamo affinando da quando a fine maggio sono emerse le prime voci, è ora esplicita. Continueremo a listare i servizi no-KYC che accettano ZEC dove esistono, perché il protocollo post-NU6.2 è, al meglio della conoscenza pubblica, solido, e perché gli utenti che detengono ZEC meritano luoghi per muoverlo senza cattura dell'identità. Non tratteremo più ZEC come crittograficamente equivalente a XMR nelle nostre tabelle comparative, e taggheremo i servizi Monero-only con un segnale editoriale positivo piuttosto che neutrale; la lezione del bug Orchard non è che gli ingegneri di Zcash fossero trascurati, poiché non lo erano, bensì che un layer privacy opzionale è un layer privacy strutturalmente sottoauditato, e che una garanzia crittografica usata dal 15% del traffico di una rete non merita la stessa fiducia di una usata dal 100%. Il tag interno della directory per i servizi Monero-only, che precedentemente funzionava da filtro, ora funzionerà da raccomandazione.

Fonti

Registro delle modifiche

  • 2026-05-04 : Prima lettura del rapporto trimestrale di trasparenza di Shielded Labs; segnalato il rapporto di throughput shielded persistentemente basso come possibile angolo editoriale futuro.
  • 2026-05-19 : Estratti sei mesi di dati di volume Zcash shielded-vs-transparent dagli explorer pubblici; confermata la cifra ~15% indipendentemente dalle dashboard di Electric Coin Co.
  • 2026-05-29 : Sentita la prima voce privata di un bug di classe Orchard attraverso un contatto ricercatore; declinato pubblicare prima della divulgazione coordinata, aperto un documento di attesa.
  • 2026-05-31 : Verificata incrociata la descrizione preliminare dell'exploit di Hornby contro la letteratura arXiv sui circuiti in stile PLONK sottovincolati; presi appunti sull'invariante di moltiplicazione scalare mancante.
  • 2026-06-01 : Redatta l'apertura e la sezione Meccanismo, riscritte entrambe tre volte per rimuovere gli em-dash ereditati dalle citazioni sorgente, normalizzate tutte le date al formato ISO, aggiunto il piano di link interno al nostro tag per i servizi Monero-only.

Esplora la directory

Trova un servizio no-KYC per ciò che ti serve.

Apri la directory

Altri articoli