Hoppa till innehåll
Undersökning 4 juni 2026 ·8 min läsning

Fyra år gammalt spöke i Orchard, så rasade Zcash på en eftermiddag

Taylor Hornby hittade på egen hand en fyra år gammal bugg i elliptiska kurvor, dold i Zcashs Orchard-pool, med hjälp av Anthropic Opus 4.8 i en skräddarsydd granskningsmiljö. På ett dygn rasade marknaden med tre miljarder dollar. Men lärdomen handlar om något större än Zcash.

TE

The Editors

Editorial desk

Ett fyra år gammalt spöke i Orchard, och talet som knäckte Zcash på en enda eftermiddag

Den 3 juni 2026 bekräftade Zcash Foundation det en liten krets kryptografer hade tejpat tyst i fem dagar: Orchard-sköldade poolen, den kryptografiska kärnan i Zcashs integritetsstack sedan NU5 aktiverades i maj 2022, hade legat tyst utnyttjbar i nästan exakt fyra år. Buggen möjliggjorde prägling av oupptäckbar förfalskad ZEC, och när avslöjandet blev offentligt hade marknaden redan gjort sin kalkyl och skickat ZEC ned mer än 36 procent på en enda session, raderat ungefär tre miljarder dollar i börsvärde på tjugofyra timmar, en siffra som rapporterades av CryptoTimes och bekräftades av börssidig volymdata som cirkulerade samma kväll. Det som gjorde en i grunden rutinmässig konsensusbugg till en generationsberättelse är vem som hittade den, och hur: Taylor Hornby, ensamarbetande, med hjälp av Anthropics Claude Opus 4.8 (släppt dagen innan, den 28 maj) i en anpassad AI-granskningsmiljö han byggt specifikt för att gå igenom Halo 2-bevissystemet rad för rad.

Mekanism: en elliptiskkurvekontroll som tyst sade ja i fyra år

Sårbarheten, såsom den beskrevs i det samordnade avslöjandet, var "ett fel i en elliptiskkurvemultiplikationskontroll som kunde utlösas för att få nätverket att acceptera transaktioner som det borde ha avvisat." I praktiken innebar det att ett malformat bevis, konstruerat med ett specifikt skalärt förhållande som Orchard-kretsen misslyckades med att begränsa, skulle klara verifiering på konsensuslagret; nätverket behandlade med andra ord ett obeaktat villkor som uppfyllt för en smal men förödande klass av indata. Hornbys granskningsmetod, som han börjat dokumentera bit för bit på sin blogg och i sociala kanaler, matade Orchard-kretsens villkorssystem in i Claude Opus 4.8 i styckevisa pass, bad modellen att räkna upp varje algebraisk invariant som de mänskligt skrivna testvektorerna inte utövade, och sedan försöka konstruera vittnen som bröt mot varje kandidatinvariant; modellen producerade, med Hornbys egna ord, "ett komplett, fungerande utnyttjande" mot ett lokalt testnätverk, kapabelt att generera ZEC ur tomma luften utan att lämna kedjespår som skilde sig från en normal sköldad utgift. Det intressanta i berättelsen, och det som bör göra varje nollkunskapsingenjör obekväm, är att buggen suttit i produktion sedan NU5 aktiverades i maj 2022, överlevt den ursprungliga Sean Bowe-granskningen, Halo 2-gemenskapsgranskningen, och fyra år av akademisk uppmärksamhet på Pasta-kurvorna, eftersom den specifika skalärmultiplikationsväg den var beroende av aldrig nåddes av någon ärlig transaktion och aldrig skrevs ned som testfall.

Integritetsposition: valfri sköldning är valfri granskning

Zcashs designval att göra sköldning valfritt, bevarat från den ursprungliga Zerocash-artikeln genom varje nätverksuppgradering, var alltid projektets regulatoriska vallgrav; det är så ZEC förblev noterat på Coinbase, Robinhood och Phemex medan Monero avnoterades på samma arenor. Samma val, vilket efteranalysen nu obehagligt tydligt visar, är vad som lämnade Orchard-primitiven kritiskt underutnyttjade, eftersom oberoende mätningar i åratal placerat sköldad genomströmning på ungefär 15 procent av total nätverksaktivitet, medan resten flutit genom transparenta adresser oskiljbara från Bitcoins UTXO-modell. En kryptografisk primitiv som färre än en av sex användare faktiskt rör vid ackumulerar färre fientliga sonderingar, färre oavsiktliga gränsfallstransaktioner, och färre ögon på sina beviskretsar, vilket är precis den miljö där en saknad begränsning kan gömma sig i fyra år. Den strukturella kontrasten med Monero, som ingående argumenterats i Privacy Enhancing Technologies-litteraturen (se den grundläggande ringsignaturanalysen på arXiv och det mer recenta P2P-lagerarbetet om anomalidetektion), är att Monero "inte kan selektivt inaktivera den privata delen av sig själv, eftersom det inte finns någon separat privat del att inaktivera"; varje transaktion är sköldad, varje transaktion utövar den kryptografiska kärnan, och den nyligen aktiverade FCMP++-uppgraderingen dokumenterad av Quasa utökar anonymitetsmängden över hela den historiska kedjan snarare än över en opt-in-delmängd.

Förtroendesignaler: 36-procentfallet, Hayes-avslutet, 85-procentblackouten

Marknadens reaktion var entydig, och den leddes av handlare som läst avslöjandet noggrant. ZEC föll över 36 procent på en enda session, ungefär tre miljarder dollar i kapitalisering avdunstade inom avslöjandefönstret; Arthur Hayes, som varit en av de mer synliga institutionella ZEC-innehavarna under den sena-2025 integritetsmyntrevivalen, sålde hela sin position inom timmar från Foundation-inlägget, ett drag han bekräftade på sina egna kanaler och som rapporterades brett i sekundärpressen. Den operativa efterverkningen var lika skarp, över 85 procent av Zcashs sköldade aktivitet slocknade under den mjuka gaffelövergången, eftersom plånböcker, börser och förvaltare som integrerat den för-patch Orchard-verifieraren inte kunde behandla sköldade indata säkert förrän de migrerat till Zebra 5.0.0. Noterbarhetsargumentet, som varit integritetsmyntindustrins centrala politiska taltema sedan 2023, läses nu annorlunda: ett mynt kan vara noterbart just för att dess integritet är valfri, och dess integritet kan tyst vara bruten just för att den är valfri.

Specifika detaljer: tidslinjen, blocken, versionerna

Sekvensen, hämtad från Foundations samordnade avslöjande och Zebras releaseanteckningar, löper enligt följande:

  • 2022-05: NU5 aktiveras, och Orchard-sköldade poolen med den felaktiga elliptiskkurvemultiplikationskontrollen sätts i produktion.
  • 2026-05-28 : Anthropic släpper Claude Opus 4.8.
  • 2026-05-29 : Taylor Hornbys AI-granskningsmiljö, som kör Opus 4.8 mot Orchard-kretsen, producerar ett fungerande förfalskat-ZEC-utnyttjande på ett lokalt testnät; privat avslöjande till Zcash Foundation följer inom timmar.
  • 2026-06-02 : Mjuk gaffel skeppas i Zebra 4.5.3, och inaktiverar sköldade Orchard-transaktioner nätverksövergripande som en nödåtgärd.
  • 2026-06-03 : Hård gaffel NU6.2 aktiveras vid block 3 364 600 via Zebra 5.0.0, och återställer sköldad funktionalitet med lappade beviskretsar; Foundation publicerar det offentliga avslöjandet samma dag.

Det sovande fönstret, beräknat från NU5-aktivering till Hornbys utnyttjande, ligger på ungefär fyra år och sjutton dagar, under vilka varje tillräckligt motiverad part med motsvarande kryptografisk läskunnighet i princip kunde präglat ZEC oupptäckt.

Vad detta förändrar för katalogen

Vår redaktionella position, som vi förfinat sedan sen-maj-ryktena först dök upp, är nu explicit. Vi fortsätter lista ZEC-accepterande no-KYC-tjänster där de finns, eftersom protokollet efter NU6.2 är, till bästa allmän kunskap, sund, och eftersom användare som innehar ZEC förtjänar arenor att flytta det utan identitetsfångst. Vi kommer dock inte längre att behandla ZEC som kryptografiskt likvärdigt med XMR i våra jämförelsetabeller, och vi kommer att tagga Monero-only-tjänster med en positiv redaktionell signal snarare än en neutral, eftersom lärdomen av Orchard-buggen inte är att Zcashs ingenjörer var slarviga, det var de inte, utan att ett valfritt integritetslager är ett strukturellt undergranskat integritetslager, och att en kryptografisk garanti som används av 15 procent av ett nätverks trafik inte förtjänar samma förtroende som en som används av 100 procent av den. Katalogens interna Monero-only-tjänsttagg, som tidigare fungerade som ett filter, kommer nu att fungera som en rekommendation.

Källor

Redigeringslogg

  • 2026-05-04 : Första genomläsningen av Shielded Labs kvartalsvisa transparensrapport, flaggade den ihållande låga sköldadegenomströmningskvoten som en framtida redaktionell vinkel.
  • 2026-05-19 : Hämtade sex månader av Zcash sköldad-mot-transparent volymdata från de offentliga utforskarna, bekräftade ~15%-siffran oberoende av Electric Coin Co:s instrumentpaneler.
  • 2026-05-29 : Hörde det första privata ryktet om en Orchard-klass-bugg genom en forskarkontakt, avböjde att publicera före samordnat avslöjande, öppnade ett väntedokument.
  • 2026-05-31 : Korskontrollerade Hornbys preliminära utnyttjandebeskrivning mot arXiv-litteraturen om underbegränsade PLONK-style-kretsar, tog anteckningar om den saknade skalärmultiplikationsinvarianten.
  • 2026-06-01 : Utarbetade inledningen och Mekanism-avsnittet, skrev om båda tre gånger för att ta bort tankstreck ärvda från källcitat, normaliserade alla datum till ISO-format, lade till den interna länkplanen till vår Monero-only-tjänsttagg.

Bläddra i katalogen

Hitta en no-KYC-tjänst för det du behöver.

Öppna katalogen

Fler artiklar