Pomiń do treści
Śledztwo 4 czerwca 2026 ·8 min czytania

Duch w Orchard i popołudnie, które złamało Zcash

Taylor Hornby samotnie, z pomocą Anthropic Opus 4.8 i własnego narzędzia audytowego, wykrył czteroletni błąd krzywej eliptycznej w puli Orchard Zcash. Wystarczyło jedno popołudnie, by rynek zrzucił 3 mld dol., a lekcja ta boli znacznie szerzej niż samą kryptowalutę skupioną na prywatności.

TE

The Editors

Editorial desk

Czteroletni duch w Orchard i liczba, która złamała Zcash w jedno popołudnie

3 czerwca 2026 roku Zcash Foundation potwierdziła to, co wąskie grono kryptografów cicho łatało od pięciu dni: pula Orchard, czyli kryptograficzny fundament stosu prywatności Zcash od aktywacji NU5 w maju 2022 roku, była przez niemal dokładnie cztery lata podatna na wykorzystanie. Błąd pozwalał na bicie niewykrywalnych fałszywych ZEC, a gdy informacja trafiła do publicznej wiadomości, rynek już dokonał rachunków. W jednej sesji ZEC runęło o ponad 36%, a kapitalizacja rynkowa skurczyła się o około trzy miliardy dolarów w ciągu dwudziestu czterech godzin, kwotę podaną przez CryptoTimes i potwierdzoną przez dane wolumenowe z giełd, które krążyły tego wieczoru. To, co zmieniło rutynowy błąd konsensusu w historię pokolenia, to nie tyle sama podatność, co kto ją odkrył i w jaki sposób: Taylor Hornby, pracujący samodzielnie, z użyciem Claude Opus 4.8 od Anthropic (wydanego dzień wcześniej, 28 maja) wewnątrz niestandardowego narzędzia audytowego AI, które zbudował specjalnie, by krok po kroku przeanalizować system dowodów Halo 2.

Mechanizm: sprawdzenie krzywej eliptycznej, które przez cztery lata cicho mówiło „tak"

Podatność, jak opisano w skoordynowanym ujawnieniu, to „wada w sprawdzeniu mnożenia na krzywej eliptycznej, którą można było wywołać, by sieć zaakceptowała transakcje, które powinna odrzucić". W praktyce oznaczało to, że zniekształcony dowód, skonstruowany z określoną relacją skalarną, którą obwód Orchard nie ograniczył, przechodził weryfikację na warstwie konsensusu; sieć, innymi słowy, traktowała niespełnione ograniczenie jako spełnione dla wąskiej, lecz niszczycielskiej klasy danych wejściowych. Metoda audytu Hornby'ego, którą zaczął dokumentować fragmentarycznie na swoim blogu i kanałach społecznościowych, polegała na przekazywaniu systemu ograniczeń obwodu Orchard do Claude Opus 4.8 w podzielonych przebiegach, z prośbą do modelu o wyliczenie każdego niezmiennika algebraicznego, który nie był testowany przez wektory testowe napisane przez ludzi, a następnie o próbę skonstruowania świadków łamiących każdy potencjalny niezmiennik. Model, w jego własnych słowach, wyprodukował „kompletny, działający exploit" przeciwko lokalnej sieci testowej, zdolny do generowania ZEC z powietrza bez pozostawiania jakiegokolwiek śladu w łańcuchu, nierozróżnialnego od normalnego wydatku w puli chronionej. Interesująca część historii, i ta, która powinna zaniepokoić każdego inżyniera dowodów z wiedzą zerową, to że błąd siedział w produkcji od maja 2022, czyli aktywacji NU5, przetrwał oryginalny audyt Seana Bowe, przegląd społeczności Halo 2 i cztery lata akademickiej uwagi poświęconej krzywym Pasta, ponieważ konkretna ścieżka mnożenia skalarnego, od której zależał, nigdy nie była osiągana przez żadną uczciwą transakcję i nigdy nie została zapisana jako przypadek testowy.

Postawa prywatności: opcjonalne ukrywanie to opcjonalny audyt

Decyzja projektowa Zcash, by ukrywanie było opcjonalne, zachowana od oryginalnego artykułu Zerocash przez każdą aktualizację sieci, zawsze była regulacyjną fosą projektu; to właśnie dzięki niej ZEC pozostał notowany na Coinbase, Robinhood i Phemex, podczas gdy Monero było usuwane z tych samych platform. Ten sam wybór, jak teraz niewygodnie wyjaśnia analiza po incydencie, to to, co pozostawiło prymityw Orchard krytycznie niedostatecznie przetestowanym. Niezależne pomiary od lat wskazują, że przepustowość w puli chronionej stanowi około 15% całkowitej aktywności sieci, przy czym reszta płynie przez przezroczyste adresy nieodróżnialne od modelu UTXO Bitcoina. Prymityw kryptograficzny, którego dotyka mniej niż jeden na sześciu użytkowników, gromadzi mniej wrogich sondowań, mniej przypadkowych transakcji brzegowych i mniej oczu na swoich obwodach dowodowych; to dokładnie takie środowisko, w którym brakujące ograniczenie może ukrywać się przez cztery lata. Strukturalny kontrast z Monero, szeroko omawiany w literaturze Privacy Enhancing Technologies (zob. fundamentalna analiza podpisów pierścieniowych na arXiv oraz nowsza praca o warstwie P2P dotycząca wykrywania anomalii), polega na tym, że Monero „nie może selektywnie wyłączyć prywatnej części siebie, ponieważ nie ma osobnej prywatnej części do wyłączenia"; każda transakcja jest chroniona, każda transakcja ćwiczy rdzeń kryptograficzny, a niedawno aktywowana aktualizacja FCMP++, udokumentowana przez Quasa, rozszerza zbiór anonimowości na cały historyczny łańcuch, a nie na podzbiór opcjonalny.

Sygnały zaufania: spadek o 36%, odejście Hayes'a, 85% zaciemnienia

Reakcja rynku była jednoznaczna i prowadzona przez traderów, którzy uważnie przeczytali ujawnienie. ZEC spadło o ponad 36% w jednej sesji, przy czym około trzy miliardy dolarów kapitalizacji wyparowało w oknie ujawnienia; Arthur Hayes, który był jednym z bardziej widocznych instytucjonalnych posiadaczy ZEC podczas późno-2025 odrodzenia monet prywatności, sprzedał całą swoją pozycję w ciągu godzin od postu Fundacji, ruch, który potwierdził na własnych kanałach i który był szeroko relacjonowany w prasie wtórnej. Operacyjne następstwa były równie drastyczne, przy ponad 85% aktywności w puli chronionej Zcash gasnącej podczas przejścia soft-fork, ponieważ portfele, giełdy i powiernicy, którzy zintegrowali weryfikator Orchard sprzed łatki, nie mogli bezpiecznie przetwarzać danych wejściowych z puli chronionej, dopóki nie przeszli na Zebra 5.0.0. Argument listowalności, który był centralnym politycznym hasłem branży monet prywatności od 2023 roku, teraz brzmi inaczej: moneta może być listowalna właśnie dlatego, że jej prywatność jest opcjonalna, a jej prywatność może być cicho złamana właśnie dlatego, że jest opcjonalna.

Szczegóły: oś czasu, bloki, wersje

Sekwencja, wyciągnięta ze skoordynowanego ujawnienia Fundacji i notatek wydania Zebra, przedstawia się następująco:

  • 2022-05: Aktywacja NU5, wdrożenie puli Orchard z wadliwym sprawdzeniem mnożenia na krzywej eliptycznej w produkcji.
  • 2026-05-28 : Anthropic wydaje Claude Opus 4.8.
  • 2026-05-29 : Narzędzie audytowe AI Hornby'ego, uruchamiające Opus 4.8 przeciwko obwodowi Orchard, produkuje działający exploit na fałszywe ZEC w lokalnej sieci testowej; prywatne ujawnienie Zcash Foundation następuje w ciągu godzin.
  • 2026-06-02 : Soft fork wysyłany w Zebra 4.5.3, wyłączający transakcje Orchard w puli chronionej w całej sieci jako środek awaryjny.
  • 2026-06-03 : Hard fork NU6.2 aktywowany na bloku 3 364 600 przez Zebra 5.0.0, przywracający funkcjonalność w puli chronionej z załatanymi obwodami dowodowymi; Fundacja publikuje publiczne ujawnienie tego samego dnia.

Okno uśpienia, obliczone od aktywacji NU5 do exploita Hornby'ego, wynosi około czterech lat i siedemnastu dni, podczas których każda wystarczająco zmotywowana strona z taką samą biegłością kryptograficzną mogła, w zasadzie, bicie ZEC niewykrywalnie.

Co to zmienia dla Katalogu

Nasze stanowisko redakcyjne, które precyzowaliśmy od czasu pierwszych plotek pod koniec maja, jest teraz wyraźne. Będziemy nadal wymieniać usługi no-KYC akceptujące ZEC, gdzie istnieją, ponieważ protokół po NU6.2 jest, do najlepszej publicznej wiedzy, solidny, i ponieważ użytkownicy, którzy posiadają ZEC, zasługują na miejsca, by nim operować bez przechwytywania tożsamości. Nie będziemy jednak już traktować ZEC jako kryptograficznie równoważnego XMR w naszych tabelach porównawczych, i będziemy oznaczać usługi tylko-Monero pozytywnym sygnałem redakcyjnym zamiast neutralnym, ponieważ lekcja błędu Orchard nie jest taka, że inżynierowie Zcash byli nieostrożni, ponieważ nie byli, ale że opcjonalna warstwa prywatności to strukturalnie niedostatecznie audytowana warstwa prywatności, i że gwarancja kryptograficzna używana przez 15% ruchu sieci nie zasługuje na takie samo zaufanie jak ta używana przez 100% ruchu. Wewnętrzna etykieta usług tylko-Monero w katalogu, która wcześniej funkcjonowała jako filtr, będzie teraz funkcjonować jako rekomendacja.

Źródła

Dziennik zmian

  • 2026-05-04 : Pierwsza lektura kwartalnego raportu transparentności Shielded Labs, oznaczenie konsekwentnie niskiego wskaźnika przepustowości w puli chronionej jako przyszły kąt redakcyjny.
  • 2026-05-19 : Pobranie sześciu miesięcy danych o wolumenie Zcash w puli chronionej vs przezroczystej z publicznych eksplorerów, niezależne potwierdzenie wartości ~15% wobec paneli Electric Coin Co.
  • 2026-05-29 : Pierwsza prywatna plotka o błędzie klasy Orchard od kontaktu badawczego, odmowa publikacji przed skoordynowanym ujawnieniem, otwarcie dokumentu roboczego.
  • 2026-05-31 : Weryfikacja wstępnego opisu exploita Hornby'ego wobec literatury arXiv o niedostatecznie ograniczonych obwodach w stylu PLONK, notatki o brakującym niezmienniku mnożenia skalarnego.
  • 2026-06-01 : Szkic wstępu i sekcji Mechanizm, trzykrotna przeróbka w celu usunięcia pauz dziedziczonych z cytatów źródłowych, normalizacja wszystkich dat do formatu ISO, dodanie planu wewnętrznego linku do naszej etykiety usług tylko-Monero.

Przeglądaj katalog

Znajdź usługę no-KYC do swoich potrzeb.

Otwórz katalog

Więcej artykułów