Quattro anni nel vuoto: la vulnerabilità dimenticata che ha sfidato il mito Zcash
Zcash ha retto, ma la sua vulnerabilità nascosta per quattro anni nel codice quasi inutilizzato ha fatto a pezzi un'illusione cara al settore: che lo shielding selettivo offra alle privacy coin una scappatoia normativa a costo zero. Dietro la scoperta, una storia di pattern di traffico e di audit sempre più implacabili.
The Editors
Editorial desk
Quattro anni. È il tempo che una vulnerabilità è rimasta nel codice che quasi nessuno usava.
Il circuito Orchard è entrato in funzione a maggio 2022. La falla al suo interno è stata divulgata il 29 maggio 2026, dopo che Taylor Hornby, lavorando con Opus 4.8 di Anthropic, ha scritto un exploit funzionante e completo contro il sistema di prova. Secondo l'articolo di CryptoTimes, il bug "era presente nel protocollo da quando Orchard è entrato in funzione a maggio 2022," e "se sfruttato, il bug avrebbe potuto permettere a un attaccante di coniare un numero illimitato di token ZEC contraffatti, in modo completamente indetettabile." Quattro anni sono un orizzonte lungo per qualsiasi costruzione a conoscenza zero, figuriamoci per una che ancorava la promessa di privacy di un asset tra i primi venti; la domanda ovvia non è come il bug sia entrato (i circuiti zk sono difficili, tutti sanno che i circuiti zk sono difficili) ma perché nessuno lo abbia trovato per così tanto tempo.
La risposta, quella che questa Directory vuole sostenere qui, ha a che fare molto poco con la crittografia e quasi tutto con il design del prodotto. Il percorso vulnerabile era quello shielded, e il percorso shielded è quello che gli utenti Zcash in modo schiacciante non percorrono. Una primitiva che quasi nessuno tocca accumula pressione avversaria prossima allo zero, e una primitiva che accumula pressione avversaria prossima allo zero invecchia male, indipendentemente da quanto sia elegante il suo articolo sottostante.
Cosa costa l'"opzionale"
La pressione di audit non è una voce di budget; è una funzione del traffico. I percorsi di codice che gestiscono la maggior parte del carico di un sistema attirano cacciatori di bug, ricercatori MEV, integratori di exchange, manutentori di block explorer, tutti motivati, ciascuno a modo suo, a scovare spigoli. I percorsi di codice che gestiscono una piccola minoranza del traffico attirano una folla molto più ridotta, principalmente gli auditor pagati dal protocollo stesso e una manciata di ricercatori che scrivono tesi. Il circuito Orchard era, strutturalmente, del secondo tipo.
I commenti nell'intero periodo della divulgazione hanno convergito su una cifra: circa l'85% del throughput Zcash passava attraverso indirizzi t trasparenti, vale a dire attraverso percorsi di codice che non hanno nulla a che fare con Halo 2, Orchard, o qualsiasi primitiva a conoscenza zero. CryptoTimes rileva che "il conteggio delle transazioni pubbliche di Zcash è rimasto sostanzialmente piatto a circa 8.500 al giorno," e che il pattern di utilizzo dominante, fin dal lancio della catena, è stato quello a forma di Bitcoin. La crittografia che ha dato il nome a Zcash, la crittografia che ha giustificato il caso normativo per la quotazione, trasportava una piccola frazione del volume effettivo.
Un bug in quella primitiva era, in termini di valore atteso puro, meno probabile che venisse colpito per caso, meno probabile che emergesse nella telemetria operativa, meno probabile che venisse notato da un ingegnere di exchange casuale che faceva una riconciliazione. La stessa proprietà che rendeva Zcash quotabile, cioè che si poteva semplicemente non usare la pool shielded, rendeva la pool shielded un angolo tranquillo. Gli angoli tranquilli marciscono.
Lo scambio che Zcash ha fatto
Vale la pena dare il suo dovuto alla scelta di design. La divulgazione selettiva tramite viewing key è una funzionalità reale e utile; la Electric Coin Company l'ha costruita perché exchange, auditor e una fetta non banale di utenti istituzionali hanno genuinamente bisogno di un modo per dimostrare la provenienza senza diffonderla. Quella funzionalità è il motivo per cui Zcash è rimasto quotato su Coinbase, Robinhood e Phemex attraverso il 2025 e fino al 2026, mentre i pari venivano silenziosamente spinti via da una venue dopo l'altra.
Il contrasto è netto. Attraverso il 2025, circa 73 delisting a livello di exchange hanno colpito Monero (il pezzo CCN sui paesi che vietano le privacy coin è il registro standard qui), Kraken ha sospeso XMR per i clienti EEA a marzo 2025, e Binance si era già mossa più a inizio anno. Nulla di tutto questo è successo a ZEC. L'architettura "shielded opzionale", più le viewing key, ha dato ai team di compliance una storia che potevano raccontare ai loro regolatori, e quella storia è stata, per una finestra di circa diciotto mesi, la proprietà più preziosa che una privacy coin potesse possedere.
Lo scambio, riformulato, è questo: Zcash ha comprato distribuzione e quotabilità rendendo la sua primitiva di privacy opt-in, e il costo di quella decisione, pagato in arretrato, è stato quattro anni di codice critico sotto-auditato.
Cosa compra la privacy obbligatoria
L'argomento strutturale per Monero non ha nulla a che fare con l'ideologia e tutto a che fare con la forma del traffico. Le ring signatures, gli stealth address e RingCT sono, come ha inquadrato l'editoriale di CryptoTimes, "un default non negoziabile cotto in ogni transazione, senza interruttore di spegnimento." Ogni wallet, ogni miner, ogni script di integrazione exchange, ogni indicizzatore di block explorer, deve esercitare il codice di privacy su ogni transazione, perché non c'è altro percorso di codice su cui ripiegare. La stessa primitiva gira sotto carico avversario live, ogni blocco, per l'intera vita della catena.
Il recente lavoro FCMP++, coperto da Quasa, è l'illustrazione più pulita di cosa faccia quella forma del traffico alla roadmap di un progetto. Il pezzo nota che il set di anonimato teorico "salterà da 16 a oltre 150 milioni, un aumento di circa 10 milioni di volte," sostituendo le ring signatures con "full-chain membership proofs" costruite su Generalized Bulletproofs e Curve Trees. Quell'aggiornamento è stato sviluppato, auditato e rilasciato sotto l'assunzione che ogni transazione Monero avrebbe instradato attraverso la nuova primitiva immediatamente all'attivazione. Non c'è uno split shielded-vs-trasparente per coprire il rollout; la primitiva o funziona per tutti o non funziona per nessuno, il che concentra lo sforzo di revisione.
Mendoza-Smith et al. (l'articolo arxiv 1704.04299 sulla tracciabilità) e il più recente lavoro 2509.10214 sulla quantificazione del set di anonimato si appoggiano entrambi sulla stessa proprietà quando modellano Monero: l'assunzione che il codice di privacy sia l'unico codice. I modelli per Zcash devono sempre portare un parametro extra per la partecipazione alla pool shielded, e quel parametro è storicamente stato piccolo.
La privacy obbligatoria è, su questa lettura, non una posizione morale ma una strategia di manutenzione. È il modo più economico per garantire che la primitiva che conta sia anche la primitiva che viene stressata.
Cosa cambia per la Directory
La risposta della Zcash Foundation alla divulgazione è stata lineare e meritevole di credito: una patch coordinata, un hard fork programmato a NU6.2 al blocco 3.364.600 il 3 giugno 2026 che ripristina le transazioni shielded con circuiti corretti, post-mortem pubblici, e un grafico del prezzo che, nonostante il calo del 36% in una singola sessione notato da CryptoTimes (circa tre miliardi di dollari di market cap), non è collassato oltre. Il team ha fatto il lavoro. Nulla dell'argomento editoriale sopra glielo toglie.
Cosa cambia per noi, qui, è la rubrica di scoring.
Il verdetto della Directory, in prima persona ora: stiamo rivalutando la nostra colonna "supporto privacy coin". Un servizio che quoti ZEC non riceverà, da questa revisione in avanti, lo stesso punteggio di un servizio che quoti XMR; la quotazione ZEC sarà annotata per indicare che l'asset supportato è, in pratica, principalmente nella sua forma trasparente, e il punteggio rifletterà questo. Diversi provider di swap no-KYC nella Directory hanno silenziosamente declassato le coppie Monero attraverso il 2025 in favore del routing Zcash, perché Zcash era più economico da integrare contro rotaie compliant; ora flaggeremo quei provider, nelle schede rilevanti, con una nota che lo swap che offrono è più vicino a "Bitcoin con una storia di viewing key" che a "privacy by default". I servizi che hanno mantenuto le coppie XMR attraverso la cascata di delisting del 2025, in particolare le venue di swap atomico e i mercati derivati da Haveno, riceveranno un piccolo aumento di ranking per riflettere che hanno tenuto aperto il percorso più difficile durante il periodo in cui tenerlo aperto era costoso.
Il mito dello "shielded opzionale" non era che lo shielding non funzionasse; lo shielding, nel complesso, funzionava, e Hornby ha trovato il bug prima che chiunque lo sfruttasse. Il mito era che si potesse comprare facilità normativa senza pagarla da qualche parte. Il conto è arrivato a maggio 2026, quattro anni in ritardo, con gli interessi.
Fonti
- CryptoTimes, Zcash vs Monero, giugno 2026
- Quasa, Monero FCMP++ anonymity set
- Empirical Analysis of Linkability in Monero (arXiv 1704.04299)
- Anomaly detection in Monero P2P network (arXiv 2509.10214)
- ChangeNow blog, ZEC vs XMR comparison
- CCN, Countries restricting privacy coins 2026
Registro delle modifiche
- 2026-05-15 : Letto il confronto ChangeNow ZEC-vs-XMR, preso appunti sulle cifre della quota della pool shielded e la dominanza storica degli indirizzi t.
- 2026-05-22 : Estratto il post Quasa FCMP++ e l'articolo arxiv 2509.10214, abbozzata la sezione del contrasto privacy-obbligatoria intorno alla cifra del set di anonimato 150M-UTXO.
- 2026-05-30 : Riletto il pezzo CryptoTimes la mattina dopo la pubblicazione, trascritte le citazioni verbatim sulla finestra di quattro anni, il calo del 36% e l'inquadratura "no off switch".
- 2026-06-04 : Incrociate le affermazioni con il tracker delisting CCN e confermata la sospensione Kraken EEA marzo-2025 e il conteggio approssimativo di 73 delisting XMR attraverso il 2025.
- 2026-06-09 : Passaggio finale: eliminato ogni em-dash, serrato il paragrafo del verdetto, aggiunta un'annotazione interna al nostro tag servizi solo-Monero e alle schede dei provider di swap interessati.
Esplora la directory
Trova un servizio no-KYC per ciò che ti serve.
Altri articoli
Investigazione
Wallet senza identità più IBAN svizzero: l'ossimoro di OffChain e i quattro modi per (non) risolverlo
OffChain promette un IBAN svizzero legato a un wallet mesh no-KYC, conversioni in EUR/CHF/USD, carta di debito e trasferimenti SEPA/SWIFT bidirezionali, il tutto "completamente offline". Abbiamo esaminato i quattro meccanismi che rendono possibile l'operazione e l'unico punto dove la normativa elvetica costringe a un passaggio obbligato.
Leggi articolo
Regulation
Mezzanotte fissata la scadenza: emittenti USA di stablecoin nel mirino di FinCEN e OFAC
Scade a mezzanotte il termine per i commenti sulla proposta congiunta di FinCEN e OFAC sugli emittenti di stablecoin di pagamento autorizzati dal GENIUS Act: cinque nuovi obblighi in arrivo, USDC e PYUSD direttamente interessati, e la self-custody rischia di diventare un campo minato per i ramp on-chain.
Leggi articolo
Profile
Quando i dati trapelarono, la storia cambiò: il modello 2026 per inchiestare il cybercrimine crypto
Un modello operativo di minaccia per il 2026: cosa può comprare oggi un criminale organizzato dopo i leak di IDMerit, Sumsub e il caso Chen Zhi. Ventiquattro ore a fianco di una giornalista investigativa sulle tracce del cybercrimine crittografico: strumenti, tecniche e la nuova frontiera dell'acquisizione illecita di identità.
Leggi articolo