Четыре года в тени: уязвимость Zcash, о которой никто не знал
Четыре года уязвимость пряталась в коде, которым почти никто не пользовался. Zcash протянул, но миф о «бесплатном» регуляторном рве благодаря избирательному экранированию рухнул. Как форма трафика и давление аудита разрушили компромисс, который казался безопасным.
The Editors
Editorial desk
Четыре года. Именно столько уязвимость просидела в коде, которым почти никто не пользовался.
Схема Orchard заработала в мае 2022 года. Уязвимость внутри неё раскрыли 29 мая 2026 года, после того как Тейлор Хорнби, работая с Opus 4.8 от Anthropic, написал полноценный рабочий эксплойт против системы доказательств. По данным CryptoTimes, баг «присутствовал в протоколе с момента запуска Orchard в мае 2022 года», а «при эксплуатации он мог позволить злоумышленнику создать неограниченное количество фальшивых токенов ZEC, полностью незаметно». Четыре года, это долгий срок для любой конструкции с нулевым разглашением, тем более для той, на которой держится обещание конфиденциальности актива из топ-20. Очевидный вопрос не в том, как баг попал внутрь, zk-схемы сложны, все знают, что zk-схемы сложны, а в том, почему его никто не нашёл так долго.
Ответ, который этот Справочник хочет здесь обосновать, имеет очень мало общего с криптографией и почти всё, с проектированием продукта. Уязвимый путь был экранированным, а экранированный путь, тот, которым подавляющее большинство пользователей Zcash не пользуется. Примитив, к которому почти никто не прикасается, накапливает почти никакого противоборствующего давления, и примитив, который не накапливает противоборствующего давления, стареет плохо, как бы элегантна ни была лежащая в его основе статья.
Что стоит «опциональность»
Давление аудита, это не статья бюджета, а функция трафика. Пути кода, через которые проходит основная нагрузка системы, привлекают охотников за багами, MEV-искателей, интеграторов бирж, поддерживающих обозреватели блоков, всех, кто по-своему мотивирован тыкать в края. Пути кода, обрабатывающие небольшую долю трафика, привлекают гораздо более скудную толпу, в основном платных аудиторов самого протокола и горстку исследователей, пишущих диссертации. Схема Orchard была, структурно, путём второго рода.
Комментарии в окне раскрытия сошлись на цифре примерно в восемьдесят пять процентов пропускной способности Zcash, проходящей через прозрачные t-адреса, то есть через пути кода, не имеющие ничего общего с Halo 2, Orchard или любым примитивом с нулевым разглашением. CryptoTimes отмечает, что «публичное количество транзакций Zcash оставалось по сути неизменным, около 8 500 в день», и что доминирующий паттерн использования с момента запуска цепочки был паттерном в духе Bitcoin. Криптография, которая дала Zcash имя, криптография, которая обосновала регуляторный кейс для листинга, несла лишь малую долю реального объёма.
Баг в этом примитиве был, в чистых терминах ожидаемой стоимости, менее вероятен для случайного срабатывания, менее вероятен для всплытия в операционной телеметрии, менее вероятен для замечания случайным инженером биржи, проводящим сверку. То же свойство, которое сделало Zcash листабельным, а именно что можно просто не пользоваться экранированным пулом, сделало экранированный пул тихим уголком. Тихие уголки гниют.
Сделка, которую заключил Zcash
Стоит отдать должное выбору дизайна. Избирательное раскрытие через ключи просмотра, реальная и полезная функция; Electric Coin Company построила её, потому что биржам, аудиторам и нетривиальной доле институциональных пользователей действительно нужен способ демонстрировать происхождение, не транслируя его. Эта функция, причина, по которой Zcash оставался на Coinbase, Robinhood и Phemex в 2025 и в 2026 году, в то время как конкуренты тихо снимались с площадки за площадкой.
Контраст резок. В течение 2025 года примерно семьдесят три делистинга на уровне бирж пришлось на Monero, материал CCN о странах, запрещающих монеты конфиденциальности, стандартный реестр. Kraken приостановил XMR для клиентов ЕЭЗ в марте 2025 года, а Binance сделала это ещё раньше в том же году. Ничего подобного не произошло с ZEC. Архитектура «опционального экранирования» плюс ключи просмотра дала командам комплаенса историю, которую они могли рассказать регуляторам, и эта история в течение около восемнадцати месяцев была самым ценным свойством, которое могла обладать монета конфиденциальности.
Сделка, переформулированная, такова: Zcash купил дистрибуцию и листабельность, сделав примитив конфиденциальности опциональным, а цена этого решения, выплаченная задним числом, четыре года критического кода с недостаточным аудитом.
Что покупает обязательная конфиденциальность
Структурный аргумент за Monero не имеет ничего общего с идеологией и всё, с формой трафика. Кольцевые подписи, скрытые адреса и RingCT, как сформулировало редакционное CryptoTimes, «нонсенсовый дефолт, встроенный в каждую транзакцию, без выключателя». Каждый кошелёк, каждый майнер, каждый скрипт интеграции с биржей, каждый индексатор обозревателя блоков должен задействовать код конфиденциальности в каждой транзакции, потому что нет другого пути кода, на который можно отступить. Тот же примитив работает под живой противоборствующей нагрузкой, каждый блок, на протяжении всей жизни цепочки.
Недавняя работа FCMP++, освещённая Quasa, чистейшая иллюстрация того, что форма трафика делает с дорожной картой проекта. Материал отмечает, что теоретический анонимный сет «выростет с 16 до более 150 миллионов, примерно в 10 миллионов раз», заменяя кольцевые подписи на «доказательства членства во всей цепочке», построенные на Generalized Bulletproofs и Curve Trees. Это обновление было разработано, аудировано и развёрнуто в предположении, что каждая транзакция Monero будет маршрутизироваться через новый примитив сразу после активации. Нет разделения экранированное-против-прозрачного, чтобы хеджировать развёртывание; примитив либо работает для всех, либо не работает ни для кого, что концентрирует усилия по рецензированию.
Mendoza-Smith et al. (статья arxiv 1704.04299 о трассируемости) и более поздняя работа 2509.10214 о количественной оценке анонимного сета оба опираются на то же свойство при моделировании Monero: предположение, что код конфиденциальности, единственный код. Модели для Zcash всегда должны нести дополнительный параметр для доли участия экранированного пула, и этот параметр исторически был мал.
Обязательная конфиденциальность, в этом прочтении, не моральная позиция, а стратегия поддержки. Это самый дешёвый способ гарантировать, что примитив, который имеет значение, это также примитив, который подвергается стресс-тестированию.
Что это меняет для Справочника
Ответ Zcash Foundation на раскрытие был прямолинеен и заслуживает признания: скоординированный патч, хардфорк, запланированный на NU6.2 на блоке 3 364 600 3 июня 2026 года, восстанавливающий экранированные транзакции с исправленными схемами, публичные посмертные анализы, и ценовой график, который, несмотря на падение на тридцать шесть процентов за одну сессию, отмеченное CryptoTimes (около трёх миллиардов долларов капитализации), дальше не обрушился. Команда проделала работу. Ничто из приведённого выше редакционного аргумента не умаляет этого.
Что меняется для нас, здесь, это шкала оценки.
Вердикт Справочника, от первого лица: мы пересматриваем вес нашего столбца «поддержка монет конфиденциальности». Сервис, который листит ZEC, начиная с этой ревизии, больше не получит тот же балл, что и сервис, который листит XMR; листинг ZEC будет аннотирован, чтобы указать, что поддерживаемый актив на практике в основном его прозрачная форма, и балл будет отражать это. Несколько no-KYC своп-провайдеров в Справочнике тихо понижали пары Monero в течение 2025 года в пользу маршрутизации через Zcash, потому что Zcash был дешевле для интеграции с комплаентными рельсами; мы теперь будем помечать этих провайдеров в соответствующих карточках примечанием, что предлагаемый ими своп ближе к «Bitcoin с историей про ключи просмотра», чем к «конфиденциальность по умолчанию». Сервисы, которые сохраняли пары XMR через каскад делистингов 2025 года, в частности площадки атомарных свопов и рынки на базе Haveno, получат небольшое повышение рейтинга, отражающее, что они держали более сложный маршрут открытым в период, когда держать его открытым было дорого.
Миф об «опциональном экранировании» был не в том, что экранирование не работало; экранирование, в целом, работало, и Хорнби нашёл баг раньше, чем кто-либо его эксплуатировал. Миф был в том, что можно купить регуляторное облегчение, не заплатив за это где-то. Счёт пришёл в мае 2026 года, с четырёхлетней задержкой, с процентами.
Источники
- CryptoTimes, Zcash vs Monero, June 2026
- Quasa, Monero FCMP++ anonymity set
- Empirical Analysis of Linkability in Monero (arXiv 1704.04299)
- Anomaly detection in Monero P2P network (arXiv 2509.10214)
- ChangeNow blog, ZEC vs XMR comparison
- CCN, Countries restricting privacy coins 2026
Журнал правок
- 2026-05-15 : Прочитал сравнение ChangeNow ZEC-vs-XMR, сделал заметки о долях экранированного пула и историческом доминировании t-адресов.
- 2026-05-22 : Извлёк пост Quasa о FCMP++ и статью arxiv 2509.10214, набросал раздел контраста обязательной конфиденциальности вокруг цифры анонимного сета в 150M UTXO.
- 2026-05-30 : Перечитал материал CryptoTimes утром после публикации, транскрибировал дословные цитаты о четырёхлетнем окне, падении на 36% и фрейминге «без выключателя».
- 2026-06-04 : Сверил утверждения с трекером делистингов CCN и подтвердил приостановку Kraken EEA в марте 2025 и примерный счёт в 73 делистинга XMR в течение 2025 года.
- 2026-06-09 : Финальный проход: убрал каждое длинное тире, сжал вердикт-параграф, добавил внутреннюю аннотацию к нашему тегу сервисов только-Monero и к затронутым карточкам своп-провайдеров.
Открыть каталог
Найдите no-KYC сервис для ваших нужд.
Больше статей
Расследование
Швейцарский IBAN без KYC: четыре сценария, которые придумали в OffChain, и закон, который всё портит
OffChain заявил о запуске швейцарского IBAN, привязанного к no-KYC mesh-кошельку, с конвертацией EUR/CHF/USD по запросу, дебетовой картой и двусторонними переводами SEPA/SWIFT, причём всё это якобы работает «полностью офлайн». Мы разобрали четыре сценария, как такая схема может устроена на практике, и выяснили, какой из них швейцарское законодательство ставит под наибольший запрет.
Читать статью
Регулирование
Полночь, и FinCEN с OFAC начинают отсчёт: под прицелом USDC и PYUSD
Сегодня в полночь закрывается приём публичных комментариев к совместному проекту правил FinCEN и OFAC о допущенных эмитентах платёжных стейблкоинов под эгидой GENIUS Act, и теперь каждый американский лицензиат ведёт обратный отсчёт. Регуляторы выдвинули пять жёстких обязательств, под ударом оказались USDC и PYUSD, а самое острое, что предписание означает для онбординга в самокастоди без KYC.
Читать статью
Профиль
Утечка honeypots: как изменилась история расследований криптопреступлений
Журналист-расследователь, работающий с криптопреступностью, больше не может полагаться на старые методы защиты. Утечки из IDMerit и Sumsub, а также дело Чэнь Чжи показали: организованный криминал получил доступ к инструментам, которые раньше казались недостижимыми. Рабочая модель угроз 2026 года, от инструментария до пошагового протокола: двадцать четыре часа из жизни репортёра, который знает, что за ним следят.
Читать статью