Ga naar inhoud
Investigation 4 juni 2026 ·8 min leestijd

Vier jaar spookte het door Zcash' Orchard; één getal brak de munt in één middag

Taylor Hornby ontdekte in zijn eentje, met niets meer dan Anthropic's Opus 4.8 en een zelfgebouwd audit-harness, een vier jaar oude elliptische-krommefout in Zcash's Orchard-pool. Binnen een dag vloeide drie miljard dollar de markt uit. Het waarschuwingsschot treft de hele cryptosector.

TE

The Editors

Editorial desk

A four-year ghost in the Orchard, and the number that broke Zcash in a single afternoon

Op 3 juni 2026 bevestigde de Zcash Foundation wat een kleine kring van cryptografen al vijf dagen stilletjes aan het patchen was: de Orchard shielded pool, sinds de activering van NU5 in mei 2022 het cryptografische hart van Zcash's privacy-stack, was al bijna vier jaar lang stilletjes exploiteerbaar. De bug maakte het mogelijk om ondetecteerbaar nagemaakt ZEC te munten. Tegen de tijd dat de openbaarmaking publiek werd, had de markt de rekensom al gemaakt en ZEC in één sessie meer dan 36% laten dalen, waarmee ruwweg drie miljard dollar aan marktkapitalisatie in vierentwintig uur verdampte; een cijfer dat CryptoTimes rapporteerde en dat diezelfde avond werd bevestigd door volumedata die aan de beurs circuleerden. Het detail dat een routineconsensusbug in een generatieverhaal veranderde, is wie het vond, en hoe: Taylor Hornby, werkend in zijn eentje, met Anthropic's Claude Opus 4.8 (uitgebracht de dag ervoor, op 28 mei) binnen een op maat gemaakte AI-auditharness die hij specifiek had gebouwd om het Halo 2-proofsystem regel voor regel door te lopen.

Mechanism: an elliptic curve check that quietly said yes for four years

De kwetsbaarheid, zoals beschreven in de gecoördineerde openbaarmaking, was "een fout in een elliptische-krommevermenigvuldigingscheck die kon worden getriggerd om het netwerk transacties te laten accepteren die het had moeten weigeren." In de praktijk betekende dit dat een misvormd proof, geconstrueerd met een specifieke scalairrelatie die het Orchard-circuit niet afdwong, de verificatie op de consensuslaag zou doorstaan; het netwerk behandelde, met andere woorden, een niet-vervulde beperking als vervuld voor een smal maar vernietigend klasse van inputs. Hornby's auditmethode, die hij stukje bij beetje begon te documenteren op zijn blog en sociale kanalen, voerde het beperkingssysteem van het Orchard-circuit in gedeelde passes in bij Claude Opus 4.8, met het verzoek aan het model om elk algebraïsch invariant op te sommen dat de door mensen geschreven testvectoren niet uitoefenden, en vervolgens om getuigen te proberen te construeren die elk kandidaat-invariant schenden; het model produceerde, in zijn eigen bewoordingen, "een complete, werkende exploit" tegen een lokaal testnetwerk, in staat om ZEC uit het niets te genereren zonder enig on-chain spoor achter te laten dat te onderscheiden was van een normale shielded spend. Het interessante deel van het verhaal, en het deel dat elke zero-knowledge-ingenieur ongemakkelijk zou moeten maken, is dat de bug al sinds de activatie van NU5 in mei 2022 in productie had gezeten, de originele Sean Bowe-audit, de Halo 2-communityreview en vier jaar academische aandacht voor de Pasta-curven had overleefd, omdat het specifieke scalairvermenigvuldigingspad waarvan hij afhankelijk was nooit werd bereikt door een eerlijke transactie en nooit als testcase werd opgeschreven.

Privacy posture: optional shielding is optional auditing

Zcash's ontwerpkeuze om shielding optioneel te houden, een erfenis uit het originele Zerocash-paper die bij elke netwerkupgrade werd gehandhaafd, was altijd het regelgevende sluitpost van het project; zo bleef ZEC genoteerd op Coinbase, Robinhood en Phemex terwijl Monero op dezelfde platforms werd gedelist. Diezelfde keuze, zoals de post-mortem nu ongemakkelijk duidelijk maakt, is wat de Orchard-primitief kritisch onderbelast liet, want onafhankelijke metingen stelden de shielded doorvoer al jaren op ruwweg 15% van de totale netwerkactiviteit, waarbij de resterende stroom via transparante adressen liep die niet te onderscheiden zijn van Bitcoin's UTXO-model. Een cryptografische primitief die minder dan een op de zes gebruikers daadwerkelijk aanraakt, accumuleert minder vijandige probes, minder accidentele edge-case-transacties en minder ogen op zijn proof-circuits; precies de omgeving waarin een ontbrekende beperking vier jaar kan verstoppen. Het structurele contrast met Monero, dat uitgebreid is betoogd in de Privacy Enhancing Technologies-literatuur (zie de fundamentele ring-signature-analyse op arXiv en het recentere P2P-laagwerk over anomaliedetectie), is dat Monero "het private gedeelte van zichzelf niet selectief kan uitschakelen, omdat er geen apart private gedeelte is om uit te schakelen"; elke transactie is shielded, elke transactie oefent de cryptografische kern uit, en de recent geactiveerde FCMP++-upgrade, gedocumenteerd door Quasa, breidt de anonimiteitsset uit over de volledige historische keten in plaats van over een opt-in subset.

Trust signals: the 36% drop, the Hayes exit, the 85% blackout

De reactie van de markt was ondubbelzinnig, en werd geleid door handelaren die de openbaarmaking zorgvuldig hadden gelezen. ZEC daalde meer dan 36% in één sessie, waarbij ruwweg drie miljard dollar aan kapitalisatie verdampte binnen het openbaarmakingsvenster; Arthur Hayes, die een van de zichtbaarste institutionele ZEC-houders was tijdens de late-2025 privacy-coin-revival, verkocht zijn volledige positie binnen uren na de post van de Foundation, een zet die hij op zijn eigen kanalen bevestigde en die breed werd gerapporteerd in de secundaire pers. De operationele gevolgen waren eveneens scherp, want meer dan 85% van Zcash's shielded activiteit viel uit tijdens de soft-fork-transitie, omdat wallets, beurzen en custodians die de pre-patch Orchard-verifier hadden geïntegreerd, shielded inputs niet veilig konden verwerken totdat ze waren gemigreerd naar Zebra 5.0.0. Het listability-argument, dat sinds 2023 het centrale politieke talking point van de privacy-coin-industrie was, leest nu anders: een coin kan listable zijn precies omdat zijn privacy optioneel is, en zijn privacy kan stilzwijgend worden gebroken precies omdat hij optioneel is.

Specifics: the timeline, the blocks, the versions

De volgorde, ontleend aan de gecoördineerde openbaarmaking van de Foundation en de Zebra-releasenotes, verloopt als volgt:

  • 2022-05: NU5 activeert, de Orchard shielded pool deployend met de defecte elliptische-krommevermenigvuldigingscheck in productie.
  • 2026-05-28 : Anthropic brengt Claude Opus 4.8 uit.
  • 2026-05-29 : Taylor Hornby's AI-auditharness, draaiend met Opus 4.8 tegen het Orchard-circuit, produceert op een lokaal testnet een werkende counterfeit-ZEC-exploit; private openbaarmaking aan de Zcash Foundation volgt binnen uren.
  • 2026-06-02 : Soft fork wordt uitgebracht in Zebra 4.5.3, shielded Orchard-transacties netwerkbreed uitschakelend als noodmaatregel.
  • 2026-06-03 : Hard fork NU6.2 activeert op blok 3.364.600 via Zebra 5.0.0, shielded functionaliteit herstellend met gepatchte proof-circuits; de Foundation publiceert de publieke openbaarmaking op dezelfde dag.

Het dormante venster, berekend vanaf NU5-activatie tot Hornby's exploit, bedraagt ruwweg vier jaar en zeventien dagen, waarin elke voldoende gemotiveerde partij met dezelfde cryptografische geletterdheid in principe ondetecteerbaar ZEC had kunnen munten.

What this changes for the Directory

Onze redactionele positie, die we hebben verfijnd sinds de geruchten eind mei voor het eerst opdoken, is nu expliciet. We zullen ZEC-accepterende no-KYC-services blijven vermelden waar ze bestaan, omdat het post-NU6.2-protocol, voor zover publiek bekend, solide is, en omdat gebruikers die ZEC houden venues verdienen om het te verplaatsen zonder identiteitscapture. We zullen ZEC echter niet langer cryptografisch gelijkwaardig behandelen aan XMR in onze vergelijkingstabellen, en we zullen Monero-only services taggen met een positief redactioneel signaal in plaats van een neutraal, omdat de les van de Orchard-bug niet is dat Zcash's ingenieurs onzorgvuldig waren, want dat waren ze niet, maar dat een optionele privacy-laag een structureel ondergeauditeerde privacy-laag is, en dat een cryptografische garantie die door 15% van het netwerkverkeer wordt gebruikt, niet hetzelfde vertrouwen verdient als een die door 100% wordt gebruikt. De interne Monero-only services-tag van de directory, die eerder fungeerde als filter, zal nu fungeren als aanbeveling.

Sources

Edit log

  • 2026-05-04 : Eerste lezing van het Shielded Labs quarterly transparency report, de aanhoudend lage shielded-throughput-ratio gemarkeerd als toekomstig redactioneel angle.
  • 2026-05-19 : Zes maanden Zcash shielded-vs-transparant volumedata gehaald uit de publieke explorers, het ~15%-cijfer onafhankelijk bevestigd van de Electric Coin Co. dashboards.
  • 2026-05-29 : Eerste private gerucht van een Orchard-klasse bug gehoord via een researcher-contact, publicatie voor gecoördineerde openbaarmaking geweigerd, een holding-document geopend.
  • 2026-05-31 : Hornby's voorlopige exploitbeschrijving gecontroleerd tegen de arXiv-literatuur over onder-beperkte PLONK-style circuits, notities genomen over het ontbrekende scalairvermenigvuldigingsinvariant.
  • 2026-06-01 : De opening en de Mechanism-sectie opgesteld, beide drie keer herschreven om em-dashes verworven vanuit de broncitaten te verwijderen, alle datums genormaliseerd naar ISO-formaat, het interne linkplan aan onze Monero-only services-tag toegevoegd.

Blader door de directory

Vind een no-KYC-dienst voor wat je nodig hebt.

Open de directory

Meer artikelen