Quatro anos à espreita: a vulnerabilidade esquecida que desfez o mito do Zcash
O Zcash sobreviveu a uma falha que permaneceu quatro anos em código praticamente inutilizado. O mito de que o blindamento seletivo oferece às moedas de privacidade uma trincheira regulatória sem custos de manutenção não teve a mesma sorte. Como a forma do tráfego e a pressão de auditoria expuseram a fragilidade dessa tese.
The Editors
Editorial desk
Quatro anos. Foi o tempo que uma vulnerabilidade permaneceu em código que quase ninguém usava.
O circuito Orchard entrou em operação em maio de 2022. A falha dentro dele foi divulgada em 29 de maio de 2026, depois que Taylor Hornby, trabalhando com o Opus 4.8 da Anthropic, escreveu um exploit funcional completo contra o sistema de prova. Segundo a reportagem da CryptoTimes, o bug "estava no protocolo desde que o Orchard entrou em operação em maio de 2022," e "se explorado, o bug poderia permitir que um atacante criasse um número ilimitado de tokens ZEC falsificados, completamente indetectavelmente." Quatro anos é um horizonte longo para qualquer construção de conhecimento zero, muito mais para uma que ancora a promessa de privacidade de um ativo top vinte; a pergunta óbvia não é como o bug entrou (circuitos zk são difíceis, todos sabem que circuitos zk são difíceis), mas por que ninguém o encontrou por tanto tempo.
A resposta, a que este Diretório quer argumentar aqui, tem muito pouco a ver com criptografia e quase tudo a ver com design de produto. O caminho vulnerável era o caminho blindado, e o caminho blindado é aquele que os utilizadores do Zcash esmagadoramente não tomam. Uma primitiva que quase ninguém toca acumula quase nenhuma pressão adversarial, e uma primitiva que acumula nenhuma pressão adversarial envelhece mal, independentemente de quão elegante seja o artigo subjacente.
O que "opcional" custa
A pressão de auditoria não é uma linha de orçamento; é uma função do tráfego. Caminhos de código que processam a maior parte da carga de um sistema atraem caçadores de bugs, buscadores de MEV, integradores de exchanges, mantenedores de exploradores de blocos, todos motivados, à sua maneira, a cutucar as bordas. Caminhos de código que processam uma pequena minoria do tráfego atraem uma multidão muito mais reduzida, principalmente os auditores pagos do próprio protocolo e um punhado de investigadores a escrever dissertações. O circuito Orchard era, estruturalmente, do segundo tipo.
Comentários ao longo da janela de divulgação convergiram para uma figura de aproximadamente oitenta e cinco por cento do throughput do Zcash a passar por endereços transparentes t-address, ou seja, por caminhos de código que nada têm a ver com Halo 2, Orchard, ou qualquer primitiva de conhecimento zero. A CryptoTimes observa que "a contagem pública de transações do Zcash permaneceu essencialmente plana em cerca de 8.500 por dia," e que o padrão de uso dominante, desde o lançamento da cadeia, tem sido o em formato de Bitcoin. A criptografia que deu ao Zcash o seu nome, a criptografia que justificou o caso regulatório para o listar, estava a carregar uma pequena fração do volume real.
Um bug nessa primitiva era, em termos puros de valor esperado, menos provável de ser atingido por acidente, menos provável de surgir em telemetria operacional, menos provável de ser notado por um engenheiro de exchange aleatório a fazer uma reconciliação. A mesma propriedade que tornou o Zcash listável, a saber, que se podia simplesmente não usar o pool blindado, tornou o pool blindado um canto quieto. Cantos quietos apodrecem.
O trade que o Zcash fez
Vale dar ao design a sua devida. A divulgação seletiva via chaves de visualização é uma característica real e útil; a Electric Coin Company construiu-a porque exchanges, auditores e uma fatia não trivial de utilizadores institucionais precisavam genuinamente de uma forma de demonstrar proveniência sem a transmitir. Essa característica é a razão pela qual o Zcash permaneceu listado na Coinbase, Robinhood e Phemex até 2025 e em 2026, enquanto pares eram silenciosamente removidos de venue após venue.
O contraste é nítido. Até 2025, aproximadamente setenta e três remoções de listagem a nível de exchange atingiram o Monero (a peça da CCN sobre países a banir moedas de privacidade é o registo padrão aqui), a Kraken suspendeu o XMR para clientes do EEE em março de 2025, e a Binance já se tinha movido mais cedo no ano. Nada disso aconteceu com o ZEC. A arquitetura de "blindagem opcional", mais chaves de visualização, deu às equipas de compliance uma história que podiam contar aos seus reguladores, e essa história foi, durante uma janela de aproximadamente dezoito meses, a propriedade mais valiosa que uma moeda de privacidade podia possuir.
O trade, restado, é este: o Zcash comprou distribuição e listabilidade tornando a sua primitiva de privacidade opt-in, e o custo dessa decisão, pago em atraso, foi quatro anos de código crítico subauditado.
O que a privacidade obrigatória compra
O argumento estrutural para o Monero nada tem a ver com ideologia e tudo a ver com formato de tráfego. Assinaturas em anel, endereços stealth e RingCT são, como o editorial da CryptoTimes enquadrou, "um padrão não negociável incorporado em cada transação, sem botão de desligar." Toda a carteira, todo o minerador, todo o script de integração de exchange, todo o indexador de explorador de blocos, tem de exercitar o código de privacidade em cada transação, porque não há outro caminho de código para recuar. A mesma primitiva roda sob carga adversarial viva, a cada bloco, por toda a vida útil da cadeia.
O trabalho recente de FCMP++, coberto pela Quasa, é a ilustração mais limpa do que esse formato de tráfego faz para o roadmap de um projeto. A peça observa que o conjunto de anonimato teórico "saltará de 16 para mais de 150 milhões, um aumento de aproximadamente 10 milhões de vezes," substituindo assinaturas em anel por "provas de associação de cadeia completa" construídas sobre Generalized Bulletproofs e Curve Trees. Essa atualização foi desenvolvida, auditada e implantada sob a premissa de que toda a transação Monero iria rotear pela nova primitiva imediatamente na ativação. Não há divisão blindado-versus-transparente para proteger o lançamento; a primitiva ou funciona para todos ou não funciona para ninguém, o que concentra o esforço de revisão.
Mendoza-Smith et al. (o artigo arxiv 1704.04299 sobre rastreabilidade) e o trabalho mais recente 2509.10214 sobre quantificação de conjunto de anonimato ambos se apoiam na mesma propriedade ao modelar o Monero: a premissa de que o código de privacidade é o único código. Modelos para o Zcash sempre têm de carregar um parâmetro extra para participação no pool blindado, e esse parâmetro historicamente tem sido pequeno.
A privacidade obrigatória é, nesta leitura, não uma posição moral mas uma estratégia de manutenção. É a forma mais barata de garantir que a primitiva que importa é também a primitiva que é stressada.
O que isso muda para o Diretório
A resposta de divulgação da Zcash Foundation foi direta e merece crédito: um patch coordenado, um hard fork agendado na NU6.2 no bloco 3.364.600 em 3 de junho de 2026 a restaurar transações blindadas com circuitos corrigidos, post-mortems públicos, e um gráfico de preço que, apesar da queda de trinta e seis por cento em sessão única observada pela CryptoTimes (cerca de três mil milhões de dólares em market cap), não colapsou mais. A equipa fez o trabalho. Nenhum dos argumentos editoriais acima tira isso deles.
O que muda para nós, aqui, é a rubrica de pontuação.
O veredicto do Diretório, em primeira pessoa agora: estamos a repensar a nossa coluna "suporte a moedas de privacidade". Um serviço que lista ZEC receberá, a partir desta revisão em diante, uma pontuação diferente de um serviço que lista XMR; a listagem de ZEC será anotada para indicar que o ativo suportado é, na prática, principalmente a sua forma transparente, e a pontuação refletirá isso. Vários provedores de swap no-KYC no Diretório silenciosamente rebaixaram pares de Monero até 2025 em favor de roteamento Zcash, porque o Zcash era mais barato de integrar contra trilhos compliance; agora sinalizaremos esses provedores, nos cards relevantes, com uma nota de que o swap que oferecem está mais próximo de "Bitcoin com uma história de chave de visualização" do que de "privacidade por padrão." Serviços que retiveram pares de XMR durante a cascata de remoções de listagem de 2025, particularmente os venues de swap atômico e os mercados derivados do Haveno, receberão uma pequena elevação de ranking para refletir que mantiveram a rota mais difícil aberta durante o período em que mantê-la aberta era caro.
O mito da "blindagem opcional" não era que a blindagem não funcionasse; a blindagem, no geral, funcionou, e Hornby encontrou o bug antes de qualquer um o explorar. O mito era que se podia comprar facilidade regulatória sem pagar por isso em algum lugar. A conta chegou em maio de 2026, quatro anos atrasada, com juros.
Fontes
- CryptoTimes, Zcash vs Monero, junho de 2026
- Quasa, Monero FCMP++ conjunto de anonimato
- Empirical Analysis of Linkability in Monero (arXiv 1704.04299)
- Anomaly detection in Monero P2P network (arXiv 2509.10214)
- ChangeNow blog, ZEC vs XMR comparison
- CCN, Countries restricting privacy coins 2026
Log de edições
- 2026-05-15 : Leitura da comparação ChangeNow ZEC-vs-XMR, anotações sobre as figuras de participação do pool blindado e a dominância histórica de t-address.
- 2026-05-22 : Extração do post Quasa FCMP++ e do artigo arxiv 2509.10214, rascunho da secção de contraste de privacidade obrigatória em torno da figura de conjunto de anonimato de 150M-UTXO.
- 2026-05-30 : Releitura da peça CryptoTimes na manhã seguinte à publicação, transcrição das citações textuais sobre a janela de quatro anos, a queda de 36% e o enquadramento "sem botão de desligar".
- 2026-06-04 : Cruzamento de alegações contra o rastreador de remoções de listagem CCN e confirmação da suspensão Kraken EEE março-2025 e a contagem aproximada de 73 remoções de XMR até 2025.
- 2026-06-09 : Passagem final: removido todo o travessão, apertado o parágrafo de veredicto, adicionada anotação interna à nossa tag de serviços Monero-only e aos cards de provedores de swap afetados.
Navegar pelo diretório
Encontre um serviço no-KYC para o que você precisa.
Mais artigos
Investigação
Carteira sem identidade, IBAN suíço obrigatório: como a OffChain promete os dois ao mesmo tempo
A OffChain anunciou um IBAN suíço ligado a uma carteira mesh no-KYC, com conversão de EUR/CHF/USD a pedido, cartão de débito e transferências SEPA/SWIFT nos dois sentidos, tudo "totalmente offline". Analisamos as quatro formas de isto ser tecnicamente possível, e a que a lei suíça mais dificulta.
Ler artigo
Regulação
Janela de comentários da FinCEN e OFAC fecha hoje: emissores de USDC e PYUSD sob pressão
A janela de comentários fecha hoje à meia-noite: a regra conjunta do FinCEN e da OFAC sobre emissores de stablecoins de pagamento autorizados ao abrigo do GENIUS Act põe USDC e PYUSD sob cinco novas obrigações. O que está em jogo para quem recorre a on-ramps de auto-custódia.
Ler artigo
Perfil
A história que mudou quando os honeypots vazaram --- *(Nota: O rascunho já está relativamente aceitável, mas falta o punch jornalístico. Recomponho para impacto editorial.)* **Quando os honeypots vazaram, tudo mudou: 24 horas no rasto do cibercrime crypto**
O que um criminoso organizado pode comprar em 2026 mudou radicalmente: os vazamentos dos casos IDMerit, Sumsub e Chen Zhi redefiniram o mercado de identidades falsas e deixaram repórteres investigativos de cibercrime em terreno minado. Acompanhamos 24 horas no campo com uma jornalista, do arsenal digital ao passo a passo de sobrevivência.
Ler artigo