Ga naar inhoud
Analyse 6 juni 2026 ·8 min leestijd

Vier jaar lang zat er een kwetsbaarheid in vergeten code, en Zcash overleefde het

Het Zcash-protocol kwam er zonder kleerscheuren vanaf, maar het idee dat je met selectieve shielding een privacycoin regeltechnisch kunt immuniseren zonder daar onderhoud voor te plegen, stortte in. Een betoog over hoe verkeerspatronen en auditdruk de illusie doorprikten.

TE

The Editors

Editorial desk

Vier jaar. Zo lang zat er een kwetsbaarheid in code die bijna niemand gebruikte.

Het Orchard-circuit ging live in mei 2022. Het gebrek daarin werd bekendgemaakt op 29 mei 2026, nadat Taylor Hornby, werkend met Anthropic's Opus 4.8, een volledig werkende exploit tegen het proving system had geschreven. Volgens het CryptoTimes-artikel zat de bug "al in het protocol sinds Orchard live ging in mei 2022," en "als deze was geëxploiteerd, had een aanvaller een onbeperkt aantal valse ZEC-tokens kunnen vervaardigen, volledig ondetecteerbaar." Vier jaar is een lange horizon voor elke zero-knowledge constructie, laat staan een die de privacybelofte van een top-twintig asset ondersteunt; de voor de hand liggende vraag is niet hoe de bug erin kwam (zk-circuits zijn moeilijk, iedereen weet dat zk-circuits moeilijk zijn), maar waarom niemand hem zo lang heeft gevonden.

Het antwoord, en dat is wat deze Directory hier wil beargumenteren, heeft heel weinig met cryptografie te maken en bijna alles met productontwerp. Het kwetsbare pad was het shielded pad, en het shielded pad is het pad dat Zcash-gebruikers overwegend niet nemen. Een primitief dat bijna niemand aanraakt, accumuleert bijna geen vijandige druk, en een primitief dat geen vijandige druk accumuleert, veroudert slecht, ongeacht hoe elegant het onderliggende paper is.

Wat "optioneel" kost

Auditdruk is geen budgetpost; het is een functie van verkeer. Codepaden die het grootste deel van de belasting van een systeem verwerken, trekken bug hunters, MEV-searchers, exchange-integrators en block-explorer-beheerders aan, die allemaal op hun eigen manier gemotiveerd zijn om aan randen te pulken. Codepaden die een kleine minderheid van het verkeer verwerken, trekken een veel dunner publiek, voornamelijk de betaalde auditors van het protocol zelf en een handvol onderzoekers die dissertaties schrijven. Het Orchard-circuit was, structureel, van de tweede soort.

Commentaar gedurende het bekendmakingsvenster convergeerde naar een cijfer van ongeveer vijfentachtig procent van het Zcash-verkeer dat via transparante t-addresses verliep, dus via codepaden die niets met Halo 2, Orchard of enig zero-knowledge primitief te maken hebben. CryptoTimes merkt op dat "Zcash's publieke transactieaantal vrijwel stabiel is gebleven op ongeveer 8.500 per dag," en dat het dominante gebruikspatroon sinds de lancering van de chain het Bitcoin-achtige is. De cryptografie die Zcash zijn naam gaf, de cryptografie die de regelgevende case voor notering ervan rechtvaardigde, droeg slechts een klein deel van het werkelijke volume.

Een bug in dat primitief was, in pure verwachtingswaarde-termen, minder waarschijnlijk per ongeluk te raken, minder waarschijnlijk om op te duiken in operationele telemetrie, minder waarschijnlijk om opgemerkt te worden door een willekeurige exchange-engineer die een reconciliatie doet. Dezelfde eigenschap die Zcash noteerbaar maakte, namelijk dat je de shielded pool gewoon niet hoefde te gebruiken, maakte de shielded pool tot een stille hoek. Stille hoeken verrotten.

De ruil die Zcash maakte

Het is de moeite waard om de ontwerpkeuze zijn waarde toe te kennen. Selectieve openbaarmaking via viewing keys is een echte en nuttige functie; de Electric Coin Company bouwde het omdat exchanges, auditors en een niet-triviale hoeveelheid institutionele gebruikers echt een manier nodig hebben om herkomst aan te tonen zonder die uit te zenden. Die functie is de reden dat Zcash op Coinbase, Robinhood en Phemex genoteerd bleef door 2025 heen en in 2026, terwijl peers stilletjes van venue naar venue werden verwijderd.

Het contrast is scherp. Door 2025 heen trof ongeveer drieënzeventig exchange-level delistings Monero (het CCN-artikel over landen die privacycoins verbieden is hier de standaard bron), Kraken stopte XMR voor EEA-klanten in maart 2025, en Binance had eerder in het jaar al dezelfde stap gezet. Niets van dat alles gebeurde met ZEC. De "optionele shielded" architectuur, plus viewing keys, gaf compliance-teams een verhaal dat ze hun toezichthouders konden vertellen, en dat verhaal was, gedurende een venster van ongeveer achttien maanden, de waardevolste eigenschap die een privacycoin kon bezitten.

De ruil, herformuleerd, is deze: Zcash kocht distributie en noteerbaarheid door zijn privacy-primitief opt-in te maken, en de kosten van die beslissing, achteraf betaald, waren vier jaar onder-geauditeerde kritieke code.

Wat verplichte privacy koopt

Het structurele argument voor Monero heeft niets met ideologie te maken en alles met verkeersvorm. Ring signatures, stealth addresses en RingCT zijn, zoals het CryptoTimes-editorial het formuleerde, "een niet-onderhandelbare default in elke transactie ingebakken, zonder uit-schakelaar." Elke wallet, elke miner, elk exchange-integratiescript, elke block-explorer-indexer moet de privacycode op elke transactie uitoefenen, omdat er geen ander codepad is om op terug te vallen. Dezelfde primitief draait onder live vijandige belasting, elk blok, gedurende de hele levensduur van de chain.

Het recente FCMP++-werk, behandeld door Quasa, is de schoonste illustratie van wat die verkeersvorm met een projectroadmap doet. Het artikel merkt op dat de theoretische anonymity set "zal springen van 16 naar meer dan 150 miljoen, een toename van ongeveer 10 miljoen keer," waarbij ring signatures worden vervangen door "full-chain membership proofs" gebouwd op Generalized Bulletproofs en Curve Trees. Die upgrade werd ontwikkeld, geauditeerd en uitgeleverd onder de aanname dat elke Monero-transactie onmiddellijk na activering door het nieuwe primitief zou worden gerouteerd. Er is geen shielded-versus-transparent splitsing om de uitrol tegen af te dekken; het primitief werkt óf voor iedereen, óf voor niemand, wat de review-inspanning concentreert.

Mendoza-Smith et al. (het arxiv 1704.04299-paper over traceerbaarheid) en het recentere 2509.10214-werk over anonymity-set kwantificatie steunen beide op dezelfde eigenschap bij het modelleren van Monero: de aanname dat de privacycode de enige code is. Modellen voor Zcash moeten altijd een extra parameter dragen voor shielded-pool deelname, en die parameter is historisch klein geweest.

Verplichte privacy is, op deze lezing, geen morele positie maar een onderhoudsstrategie. Het is de goedkoopste manier om te garanderen dat het primitief dat ertoe doet, ook het primitief is dat wordt belast.

Wat dit verandert voor de Directory

De bekendmakingsrespons van de Zcash Foundation is rechtlijnig geweest en het waard om te erkennen: een gecoördineerde patch, een hard fork gepland op NU6.2 op blok 3.364.600 op 3 juni 2026 die shielded transacties met gecorrigeerde circuits herstelt, publieke post-mortems, en een koers die, ondanks de zesendertig-procentige single-session drop die CryptoTimes noteerde (ongeveer drie miljard dollar aan marktkapitalisatie), niet verder is ingestort. Het team deed het werk. Geen van het bovenstaande redactionele argument neemt hen dat af.

Wat voor ons verandert, hier, is de scoring rubric.

Het oordeel van de Directory, nu in de eerste persoon: we herschalen onze "privacycoin-ondersteuning" kolom. Een service die ZEC noteert, zal vanaf deze revisie niet langer dezelfde score krijgen als een service die XMR noteert; de ZEC-notering zal worden geannoteerd om aan te geven dat de ondersteunde asset, in de praktijk, voornamelijk zijn transparante vorm is, en de score zal dat weerspiegelen. Verschillende no-KYC swap-providers in de Directory demoteerden stilletjes Monero-paren door 2025 heen ten gunste van Zcash-routing, omdat Zcash goedkoper was om te integreren tegen compliant rails; we zullen die providers nu markeren, in de relevante kaarten, met een noot dat de swap die ze aanbieden dichter bij "Bitcoin met een viewing-key verhaal" ligt dan bij "privacy by default." Services die XMR-paren behielden door de delisting-cascade van 2025 heen, met name de atomic-swap venues en de Haveno-afgeleide markten, zullen een kleine ranking lift krijgen om weer te geven dat ze de moeilijkere route openhielden gedurende de periode waarin dat openhouden duur was.

De "optionele shielded" mythe was niet dat de shielding niet werkte; de shielding werkte, netto, wel, en Hornby vond de bug voordat iemand hem exploiteerde. De mythe was dat je regelgevend gemak kon kopen zonder ergens voor te betalen. De rekening arriveerde in mei 2026, vier jaar te laat, met rente.

Bronnen

Bewerkingslog

  • 2026-05-15 : Het ChangeNow ZEC-vs-XMR-vergelijk gelezen, aantekeningen gemaakt over de shielded-pool-aandelen en de historische t-address dominantie.
  • 2026-05-22 : Het Quasa FCMP++-artikel en het arxiv 2509.10214-paper opgehaald, het contrastgedeelte over verplichte privacy opgesteld rond het 150M-UTXO anonymity-set cijfer.
  • 2026-05-30 : Het CryptoTimes-artikel herlezen de ochtend na publicatie, de letterlijke citaten over het vier jaar venster, de 36% drop, en het "no off switch" kader overgetypt.
  • 2026-06-04 : Claims gekruist tegen de CCN delistings tracker en de Kraken EEA halt van maart 2025 bevestigd, plus het ruwe aantal van 73 XMR delistings door 2025 heen.
  • 2026-06-09 : Laatste slag: elk em-dash verwijderd, het verdict-paragraph aangescherpt, een interne annotatie toegevoegd aan onze Monero-only services tag en aan de getroffen swap-provider kaarten.

Blader door de directory

Vind een no-KYC-dienst voor wat je nodig hebt.

Open de directory

Meer artikelen