Pomiń do treści
Analiza 6 czerwca 2026 ·8 min czytania

Cztery lata w ukryciu. Podatność w martwym kodzie Zcash, która obaliła mit o darmowej prywatności

Protokół Zcash przetrwał, ale mit o darmowej fosie regulacyjnej płynącej z selektywnego ukrywania transakcji runął właśnie z hukiem. Cztery lata, tyle czasu kryła się w kodzie luka, której prawie nikt nie używał, a jednak wystarczyło to, by rozwiać złudzenia o prywatności bez ceny i o presji audytowej, która kształtuje sam ruch w sieci.

TE

The Editors

Editorial desk

Cztery lata. Tyle czasu istniała podatność w kodzie, z którego prawie nikt nie korzystał.

Obwód Orchard uruchomiono w maju 2022. Wadę wewnątrz niego ujawniono 29 maja 2026 roku, gdy Taylor Hornby, pracujący z modelem Opus 4.8 od Anthropic, napisał pełny, działający exploit przeciwko systemowi dowodowemu. Według artykułu CryptoTimes, błąd "siedział w protokole od momentu uruchomienia Orchard w maju 2022", a "w przypadku wykorzystania mógł pozwolić atakującemu na stworzenie nieograniczonej liczby fałszywych tokenów ZEC, całkowicie niewykrywalnie". Cztery lata to długi okres dla dowolnej konstrukcji typu zero-knowledge, tym bardziej takiej, która stanowi o obietnicy prywatności aktywu z pierwszej dwudziestki. Oczywiste pytanie nie brzmi więc, jak błąd się tam dostał (obwody zk są trudne, wszyscy to wiedzą), ale dlaczego nikt go nie znalazł przez tak długi czas.

Odpowiedź, którą Katalog chce tu przedstawić, ma bardzo niewiele wspólnego z kryptografią i niemal wszystko z projektowaniem produktu. Podatna ścieżka była ścieżką ukrytą, a ścieżki ukrytej użytkownicy Zcash przytłaczająco nie wybierają. Prymityw, którego prawie nikt nie dotyka, nie gromadzi prawie żadnej presji przeciwnika, a prymityw pozbawiony takiej presji starzeje się źle, bez względu na to, jak elegancki jest jego fundament teoretyczny.

Co kosztuje "opcjonalność"

Presja audytowa nie jest pozycją w budżecie, jest funkcją ruchu. Ścieżki kodu obsługujące większość obciążenia systemu przyciągają łowców błędów, poszukiwaczy MEV, integratorów giełd, administratorów eksploratorów bloków, wszystkich motywowanych, każdego na swój sposób, do dłubania w szczegółach. Ścieżki kodu obsługujące niewielki ułamek ruchu przyciągają znacznie węższe grono, głównie płatnych audytorów samego protokołu i garstkę badaczy piszących dysertacje. Obwód Orchard był strukturalnie tego drugiego rodzaju.

Komentarze w oknie ujawnienia zbiegły się wokół liczby około 85% przepływu Zcash przechodzącego przez transparentne adresy t, czyli przez ścieżki kodu nie mające nic wspólnego z Halo 2, Orchard ani żadnym prymitywem zero-knowledge. CryptoTimes zauważa, że "liczba publicznych transakcji Zcash pozostała w zasadzie płaska na poziomie około 8 500 dziennie", i że dominujący wzorzec użycia, odkąd sieć została uruchomiona, miał kształt Bitcoina. Kryptografia, która dała Zcash nazwę, kryptografia uzasadniająca regulacyjny argument za notowaniem tego aktywu, przenosiła niewielki ułamek faktycznego wolumenu.

Błąd w tym prymitywie był, w czystych kategoriach wartości oczekiwanej, mniej prawdopodobny, by zostać trafiony przypadkiem, mniej prawdopodobny, by wypłynąć w telemetrii operacyjnej, mniej prawdopodobny, by zostać zauważony przez przypadkowego inżyniera giełdy zajmującego się uzgodnieniami. Ta sama właściwość, która uczyniła Zcash notowalnym, mianowicie że można było po prostu nie używać puli ukrytej, uczyniła pulę ukrytą cichym zakątkiem. A ciche zakątki gniją.

Transakcja, którą zawarł Zcash

Warto oddać należność temu wyborowi projektowemu. Selektywne ujawnianie za pośrednictwem kluczy przeglądania to realna i przydatna funkcja; Electric Coin Company zbudowała ją, ponieważ giełdy, audytorzy i niepomijalna część użytkowników instytucjonalnych naprawdę potrzebuje sposobu na wykazanie pochodzenia środków bez ich publicznego rozgłaszania. Ta funkcja jest powodem, dla którego Zcash pozostał notowany na Coinbase, Robinhood i Phemex przez 2025 i w 2026 roku, podczas gdy rówieśnicy byli po cichu usuwani z kolejnych platform.

Kontrast jest ostry. Przez 2025 rok około siedemdziesiąt trzy delistyni na poziomie giełdowym dotknęły Monero (artykuł CCN o krajach zabraniających monet prywatności to standardowa ewidencja), Kraken wstrzymał XMR dla klientów z EOG w marcu 2025, a Binance posunął się tym samym krokiem wcześniej w tym roku. Nic z tego nie dotknęło ZEC. Architektura "opcjonalnego ukrywania" plus klucze przeglądania dała zespołom zgodności historię, którą mogli opowiedzieć regulatorom, i ta historia była, przez okno około osiemnastu miesięcy, najcenniejszą właściwością, jaką moneta prywatności mogła posiadać.

Transakcja, przedstawiona ponownie, brzmi tak: Zcash kupił dystrybucję i notowalność, czyniąc swój prymityw prywatności opcjonalnym, a koszt tej decyzji, zapłacony z opóźnieniem, to cztery lata słabo audytowanego krytycznego kodu.

Co daje obowiązkowa prywatność

Strukturalny argument za Monero nie ma nic wspólnego z ideologią i wszystko z kształtem ruchu. Podpisy pierścieniowe, adresy stealth i RingCT są, jak to ujął redakcyjny artykuł CryptoTimes, "nienegocjowalnym domyślnym ustawieniem wbudowanym w każdą transakcję, bez wyłącznika". Każdy portfel, każdy górnik, każdy skrypt integracji giełdowej, każdy indekser eksploratora bloków musi wykonywać kod prywatności przy każdej transakcji, ponieważ nie ma innej ścieżki kodu, na którą można by się wycofać. Ten sam prymityw działa pod żywym obciążeniem przeciwnika, w każdym bloku, przez całe życie łańcucha.

Niedawna praca nad FCMP++, omawiana przez Quasa, jest najczystszą ilustracją tego, co kształt ruchu robi z mapą drogową projektu. Artykuł zauważa, że teoretyczny zbiór anonimowości "skoczy z 16 do ponad 150 milionów, czyli wzrost o około 10 milionów razy", zastępując podpisy pierścieniowe "dowodami członkostwa w pełnym łańcuchu" zbudowanymi na Generalized Bulletproofs i Curve Trees. Ta aktualizacja została opracowana, zaaudytowana i wdrożona przy założeniu, że każda transakcja Monero natychmiast po aktywacji przejdzie przez nowy prymityw. Nie ma podziału ukryty kontra transparentny, którym można by zabezpieczyć wdrożenie; prymityw albo działa dla wszystkich, albo nie działa dla nikogo, co koncentruje wysiłek przeglądu.

Mendoza-Smith i in. (artykuł arxiv 1704.04299 o śledzalności) oraz nowsza praca 2509.10214 nad kwantyfikacją zbioru anonimowości opierają się na tej samej właściwości przy modelowaniu Monero: założeniu, że kod prywatności to jedyny kod. Modele dla Zcash zawsze muszą nosić dodatkowy parametr dla udziału puli ukrytej, a ten parametr historycznie był niewielki.

Obowiązkowa prywatność jest, w tym ujęciu, nie stanowiskiem moralnym, lecz strategią utrzymania. To najtańszy sposób zagwarantowania, że prymityw, który ma znaczenie, jest też prymitywem poddawanym stresowi.

Co to zmienia dla Katalogu

Reakcja Zcash Foundation na ujawnienie była prosta i warta uznania: skoordynowana łatka, hard fork zaplanowany w NU6.2 na bloku 3 364 600 w dniu 3 czerwca 2026 przywracający transakcje ukryte z poprawionymi obwodami, publiczne post-mortemy oraz wykres ceny, który mimo trzydziestoosiemmioprocentowego jednosesyjnego spadku zauważonego przez CryptoTimes (około trzy miliardy dolarów kapitalizacji rynkowej), nie załamał się dalej. Zespół wykonał pracę. Żaden z powyższych argumentów redakcyjnych nie zabiera mu tego.

Co się dla nas zmienia, tutaj, to rubryka oceny.

Werdykt Katalogu, w pierwszej osobie: przeważamy naszą kolumnę "wsparcie monet prywatności". Usługa, która notuje ZEC, od tej rewizji nie będzie już otrzymywać tego samego wyniku co usługa, która notuje XMR; notowanie ZEC zostanie opatrzone adnotacją wskazującą, że wspierane aktywo jest w praktyce głównie swoją formą transparentną, a wynik odzwierciedli to. Kilku dostawców swapów no-KYC w Katalogu po cichu obniżyło pary Monero w 2025 roku na korzyść routingu Zcash, ponieważ Zcash był tańszy w integracji ze zgodnymi szynami; teraz oznaczymy tych dostawców, w odpowiednich kartach, notatką, że oferowany swap jest bliższy "Bitcoinowi z historią o kluczu przeglądania" niż "prywatności domyślnie". Usługi, które utrzymały pary XMR przez kaskadę delistyni w 2025 roku, szczególnie miejsca swapów atomowych i rynki wywodzące się z Haveno, otrzymają niewielkie podniesienie rankingu, odzwierciedlające to, że utrzymały trudniejszą trasę otwartą w okresie, gdy jej utrzymanie było kosztowne.

Mit "opcjonalnego ukrywania" nie polegał na tym, że ukrywanie nie działało; ukrywanie, w gruncie rzeczy, działało, a Hornby znalazł błąd zanim ktokolwiek go wykorzystał. Mit polegał na tym, że można kupić łatwość regulacyjną, nie płacąc za to gdzie indziej. Rachunek nadszedł w maju 2026, cztery lata po terminie, z odsetkami.

Źródła

Dziennik zmian

  • 2026-05-15 : Przeczytano porównanie ChangeNow ZEC-vs-XMR, zrobiono notatki o udziale puli ukrytej i historycznej dominacji adresów t.
  • 2026-05-22 : Pobrano post Quasa o FCMP++ i artykuł arxiv 2509.10214, napisano szkic sekcji kontrastu obowiązkowej prywatności wokół liczby 150M UTXO w zbiorze anonimowości.
  • 2026-05-30 : Ponownie przeczytano artykuł CryptoTimes rankiem po publikacji, przepisano dosłowne cytaty o czteroletnim oknie, spadku 36% i ujęciu "bez wyłącznika".
  • 2026-06-04 : Skrzyżowano twierdzenia z trackerem delistyni CCN i potwierdzono wstrzymanie Kraken EEA w marcu 2025 oraz przybliżoną liczbę 73 delistyni XMR przez 2025.
  • 2026-06-09 : Ostateczna passa: usunięto każdy myślnik em, zacisnieto akapit werdyktu, dodano wewnętrzną adnotację do naszego tagu usług tylko-Monero oraz do dotkniętych kart dostawców swapów.

Przeglądaj katalog

Znajdź usługę no-KYC do swoich potrzeb.

Otwórz katalog

Więcej artykułów