Orchardに4年潜んだ暗号の欠陥、Zcash暴落の「たった1つの数」
Taylor Hornby氏が、AnthropicのOpus 4.8を駆使した独自の監査環境でZcashのOrchardプールに潜む4年間の楕円曲線バグを単独で突き止めた。発覚後24時間で市場は30億ドルを吹き飛ばし、この一件が投げかける問いはZcashの枠を超え、暗号資産全体のセキュリティ体制に迫る。
The Editors
Editorial desk
Orchardに潜んだ4年の亡霊、そしてZcashを1日で破壊した数
2026年6月3日、Zcash Foundationは、小さな暗号学者の集団が5日間、静かにパッチを当てていた事実を公表した。2022年5月のNU5有効化以来、Zcashのプライバシー・スタックの暗号学的中核であるOrchardシールド・プールは、ほぼ正確に4年間、悪用可能な状態にあった。バグは検出不可能な偽造ZECの鋳造を可能にし、開示が公になるまでに市場はすでに計算を終えていた。ZECは1セッションで36%以上下落し、約30億ドルの時価総額が24時間以内に消滅した。この数値はCryptoTimesによって報告され、その夜に流通した取引所側のボリュームデータで裏付けられた。日常のコンセンサス・バグを世代を超える物語に変えたのは、誰がどのようにしてこれを発見したかという詳細である。Taylor Hornby氏が単独で作業し、AnthropicのClaude Opus 4.8(前日の5月28日にリリースされた)を、Halo 2証明システムを1行ずつ歩くように構築したカスタムAI監査ハーネス内で使用した。
仕組み:4年間静かに「はい」と言っていた楕円曲線チェック
調整された開示で説明された脆弱性は、「楕円曲線乗算チェックの欠陥で、発動するとネットワークが拒否すべきトランザクションを受け入れてしまう」というものだった。実際には、Orchard回路が制約できなかった特定のスカラー関係で構築された不正な証明が、コンセンサス層で検証を通過してしまうことを意味していた。言い換えれば、ネットワークは、満たされていない制約を、狭いが壊滅的な入力クラスについて満たされたものとして扱っていた。Hornby氏の監査手法は、ブログやソーシャルチャンネルで断片的に文書化し始めているが、Orchard回路の制約システムをチャンク化されたパスでClaude Opus 4.8に投入し、人間が書いたテスト・ベクトルが実行していないすべての代数的恒常性を列挙するよう求め、次に各候補恒常性を違反する証人を構築しようと試みさせた。モデルは、彼自身の言葉では「完全な、動作するエクスプロイト」をローカル・テストネットに対して生成した。これは、オンチェーン上で通常のシールド支出と区別できない痕跡を残さずに、ゼロからZECを生成できる能力を持っていた。この物語の興味深い部分、そしてすべてのゼロ知識エンジニアを不安にさせるべき部分は、バグが2022年5月のNU5有効化以来本番環境に存在していたことである。当初のSean Bowe監査、Halo 2コミュニティ・レビュー、そしてPasta曲線に対する4年間の学術的注目を生き延びた。なぜなら、バグが依存していた特定のスカラー乗算パスは、どの正直なトランザクションにも到達せず、テスト・ケースとして記述されることもなかったからだ。
プライバシー姿勢:オプションのシールド化はオプションの監査である
Zcashのシールド化をオプションにする設計選択は、元のZerocash論文からすべてのネットワーク・アップグレードを通じて維持されてきた。これは常にプロジェクトの規制上の堀であった。Moneroが同じ場所で上場廃止されていた間に、ZECがCoinbase、Robinhood、Phemexに上場し続けられたのはこのためだ。事後分析が今不快感をもって明らかにしているように、同じ選択がOrchardプリミティブを致命的に運用不足にした。なぜなら、独立した測定では何年もシールド・スループットは総ネットワーク活動の約15%に留まり、残りはBitcoinのUTXOモデルと区別できない透明アドレスを通じて流れていたからだ。6人に1人のユーザーのみが実際に触れる暗号プリミティブは、敵対的な試行、偶発的なエッジ・ケース・トランザクション、証明回路への注目が少なく蓄積する。これはまさに、制約の欠落が4年間隠れる環境である。Moneroとの構造的対比は、プライバシー強化技術の文献で詳しく論じられてきた(arXivの基礎的なリング署名分析と、異常検出に関する最近のP2P層の研究を参照)。Moneroは「選択的に自身のプライベート部分を無効化できない。なぜなら、無効化する別のプライベート部分が存在しないからだ」。すべてのトランザクションがシールド化され、すべてのトランザクションが暗号学的中核を行使し、最近有効化されたFCMP++アップグレードはQuasaによって文書化されているように、匿名性セットをオプトインのサブセットではなく、履歴全体のチェーンに拡張する。
信頼シグナル:36%の下落、Hayesの撤退、85%の暗黒
市場の反応は明確であり、開示を注意深く読んだトレーダーが主導した。ZECは1セッションで36%以上下落し、約30億ドルの時価総額が開示期間内に消滅した。Arthur Hayes氏は、2025年後半のプライバシー・コイン復活期にZECの機関投資家として最も目立つ存在の1人だったが、Foundationの投稿後数時間以内に全ポジションを売却した。これは自身のチャンネルで確認され、二次報道で広く報じられた。運用上の影響も同様に深刻で、ソフト・フォーク移行期間中にZcashのシールド活動の85%以上が暗黒化した。なぜなら、プレパッチのOrchard検証器を統合していたウォレット、取引所、カストディアンは、Zebra 5.0.0に移行するまでシールド入力を安全に処理できなかったからだ。2023年以来プライバシー・コイン業界の中心的政治論点であった上場可能性の議論は、今は異なる読み方をする。コインが上場可能であるのは正確にそのプライバシーがオプションであるためであり、そのプライバシーが正確にオプションであるため、静かに破壊されうる。
詳細:タイムライン、ブロック、バージョン
Foundationの調整された開示とZebraのリリースノートから引いた順序は以下の通り:
- 2022-05: NU5が有効化され、欠陥のある楕円曲線乗算チェックを含むOrchardシールド・プールが本番に展開される。
- 2026-05-28 : AnthropicがClaude Opus 4.8をリリース。
- 2026-05-29 : Taylor Hornby氏のAI監査ハーネスが、Orchard回路に対してOpus 4.8を実行し、ローカル・テストネットで動作する偽造ZECエクスプロイトを生成。数時間以内にZcash Foundationへの非公開開示が続く。
- 2026-06-02 : ソフト・フォークがZebra 4.5.3で出荷され、緊急措置としてネットワーク全体でシールドOrchardトランザクションを無効化。
- 2026-06-03 : ハード・フォークNU6.2がブロック3,364,600でZebra 5.0.0を介して有効化され、パッチされた証明回路でシールド機能を復元。同日、Foundationが公開開示を発表。
休眠期間は、NU5有効化からHornby氏のエクスプロイトまで、約4年17日間に位置づけられる。この間、同じ暗号学的知識を持つ十分に動機付けられた当事者が、原則として検出不可能にZECを鋳造できた可能性がある。
Directoryにとって何が変わるか
私たちの編集方針は、5月下旬の噂が最初に浮上して以来精緻化してきたが、今は明確になった。NU6.2後のプロトコルは、公開知識の範囲では健全であり、ZECを保有するユーザーは身元の把握なしに移動できる場所に値するので、ZECを受け入れるno-KYCサービスが存在する限り、引き続き掲載する。ただし、比較表でZECをXMRと暗号学的同等とは扱わず、Monero専用サービスには中立的ではなく肯定的な編集シグナルを付与する。なぜなら、Orchardバグの教訓は、Zcashのエンジニアが不注意だったということではなく(そうではなかった)、オプションのプライバシー層は構造的に監査不足のプライバシー層であり、ネットワーク・トラフィックの15%が使用する暗号学的保証は、100%が使用するものと同じ信頼を得られないということだ。これまでフィルターとして機能していたDirectoryの内部Monero専用サービスタグは、今は推奨として機能する。
Sources
- Zcash vs Monero: The 2026 Privacy Coin War Just Got Decided in One Week (CryptoTimes)
- An Empirical Analysis of Linkability in the Monero Blockchain (arXiv 1704.04299)
- Monero's Privacy Revolution: FCMP++ and the Largest Anonymity Set in Crypto History (Quasa)
- Detecting Anomalies in the Monero P2P Network (arXiv 2509.10214)
Edit log
- 2026-05-04 : Shielded Labs四半期透明性報告の初読。シールド・スループット比率の持続的な低さを将来の編集角度としてフラグ付け。
- 2026-05-19 : 公開エクスプローラーから6か月分のZcashシールド対透明ボリュームデータを取得。Electric Coin Co.のダッシュボードとは独立に~15%の数値を確認。
- 2026-05-29 : 研究者の連絡先を通じてOrchardクラスのバグに関する最初の非公開噂を聞く。調整された開示前の公開を拒否し、保留ドキュメントを開設。
- 2026-05-31 : Hornby氏の予備的エクスプロイト説明を、制約不足のPLONKスタイル回路に関するarXiv文献と照合。欠落したスカラー乗算恒常性に関するメモを取る。
- 2026-06-01 : 冒頭とMechanismセクションを起草。ソース引用から継承されたエムダッシュを削除するため3回書き直し。すべての日付をISO形式に正規化。内部リンク計画をMonero専用サービスタグに追加。
ディレクトリを閲覧
必要なno-KYCサービスを見つけよう。
他の記事
調査報道
本人確認なしのウォレットに、スイスIBANが紐づく矛盾 「完全オフライン」の4つの仕組みと、立ちはだかる法の壁
OffChainが本人確認不要のメッシュウォレットとスイスIBANの連携を発表した。EUR/CHF/USDの即時換金、デビットカード、双方向のSEPA/SWIFTを「完全オフライン」で謳うこの仕組みだが、スイス法とno-KYCの共存は容易ではない。実現の4つの道筋と、法律が突きつける最大の障壁を検証する。
記事を読む
規制
GENIUS法、今夜コメント期限切れ──FinCEN・OFACの新規制、USDC・PYUSD発行体に五つの義務
FinCENとOFACがGENIUS Actの下で公表した許可制決済ステーブルコイン発行体に関する共同提案規則のパブリックコメント期限が、本日6月9日午前0時をもって締め切られる。USDCやPYUSDを発行する全米ライセンス取得企業に課される5つの新義務と、セルフカストディ型オンプランプへの波及効果が注目される。
記事を読む
Profile
ハニーポット漏洩で変わる脅威モデル──記者が追う暗号資産犯罪の「買える敵」
IDMeritとSumsubの顧客データ流出、そしてChen Zhi事件を経て、組織的犯罪者が「身分」を金で買える市場は一変した。2026年、暗号資産サイバー犯罪を追う調査記者が直面する脅威の実像--ツールから手法、24時間の密着取材で暴く、敵対者の新たな手口。
記事を読む