Hoppa till innehåll
Analys 6 juni 2026 ·8 min läsning

Fyra år i skuggan: Zcash-sårbarhet avslöjar myten om gratis integritet

Zcash-protokollet klarade sig, men myten om att selektiv shielding skulle ge en privacy coin regulatorisk immunitet på köpet kostade till slut skjortan. Fyra år gick innan någon ens upptäckte sårbarheten i koden nästan ingen använde. En berättelse om vad som händer när granskningstrycket möter trafikmönster som inte går att dölja.

TE

The Editors

Editorial desk

Fyra år. Så länge satt en sårbarhet i kod som nästan ingen använde.

Orchard-kretsen gick live i maj 2022. Bristen inuti den avslöjades den 29 maj 2026, efter att Taylor Hornby, i samarbete med Anthropic's Opus 4.8, skrev ett fullt fungerande exploit mot bevissystemet. Enligt CryptoTimes write-up hade buggen "suttit i protokollet sedan Orchard gick live i maj 2022," och "om den utnyttjats kunde buggen ha tillåtit en angripare att framställa ett obegränsat antal förfalskade ZEC-tokens, helt oupptäckbart." Fyra år är en lång horisont för vilken zero-knowledge-konstruktion som helst, särskilt en som förankrar privacy-löftet för en topp-tjugo-tillgång; den uppenbara frågan är inte hur buggen kom in (zk-kretsar är svåra, alla vet att zk-kretsar är svåra) utan varför ingen hittade den på så länge.

Svaret, det som denna Directory vill argumentera här, har mycket lite att göra med kryptografi och nästan allt att göra med produktdesign. Den sårbara sökvägen var den shieldade sökvägen, och den shieldade sökvägen är den som Zcash-användare överväldigande inte tar. En primitiv som nästan ingen rör vid ackumulerar nästan inget adversarial tryck, och en primitiv som ackumulerar inget adversarial tryck åldras dåligt, oavsett hur elegant dess underliggande paper är.

Vad "valfri" kostar

Granskningstryck är inte en budgetpost; det är en funktion av trafik. Kodsökvägar som hanterar det mesta av ett systems last attraherar bug hunters, MEV searchers, exchange-integrerare, block-explorer-underhållare, alla motiverade, på sina separata sätt, att peta på kanter. Kodsökvägar som hanterar en liten minoritet av trafiken attraherar en mycket tunnare skara, mestadels protokollets egna betalda granskare och en handfull forskare som skriver avhandlingar. Orchard-kretsen var, strukturellt, den andra sortens sökväg.

Kommentarer över avslöjandefönstret konvergerade kring en siffra på ungefär åttiofem procent av Zcash-genomströmning som rörde sig genom transparenta t-adresser, det vill säga genom kodsökvägar som inte har något att göra med Halo 2, Orchard, eller någon zero-knowledge-primitiv. CryptoTimes noterar att "Zcash's publika transaktionsantal har förblivit i stort sett oförändrat på cirka 8 500 per dag," och att det dominerande användningsmönstret, ända sedan kedjan lanserades, har varit det Bitcoin-formade. Kryptografin som gav Zcash dess namn, kryptografin som motiverade det regulatoriska fallet för att notera den, bar en liten bråkdel av den faktiska volymen.

En bug i den primitiven var, i ren förväntad-värde-termer, mindre sannolik att träffas av misstag, mindre sannolik att yta i operationell telemetri, mindre sannolik att noteras av en slumpmässig exchange-ingenjör som gör en avstämning. Samma egenskap som gjorde Zcash noterbar, nämligen att man bara kunde avstå från att använda den shieldade poolen, gjorde den shieldade poolen till ett tyst hörn. Tysta hörn ruttnar.

Affären Zcash gjorde

Det är värt att ge designvalet dess erkännande. Selektiv avslöjande via viewing keys är en verklig och användbar funktion; Electric Coin Company byggde den eftersom exchanges, granskare, och en icke-försumbar skiva institutionella användare genuint behöver ett sätt att demonstrera proveniens utan att sända ut det. Den funktionen är anledningen till att Zcash förblev noterad på Coinbase, Robinhood, och Phemex genom 2025 och in i 2026, medan jämnar tyst trycktes bort från venue efter venue.

Kontrasten är skarp. Genom 2025 träffade ungefär sjuttio-tre exchange-nivå avnoteringar Monero (CCN-pisen om länder som förbjuder privacy coins är standardreskontran här), Kraken stoppade XMR för EEA-kunder i mars 2025, och Binance hade redan agerat tidigare under året. Ingenting av detta hände ZEC. "Valfri shielded"-arkitekturen, plus viewing keys, gav compliance-team en historia de kunde berätta för sina regulatorer, och den historien var, under ett fönster på ungefär arton månader, den mest värdefulla egenskap en privacy coin kunde besitta.

Affären, omformulerad, är denna: Zcash köpte distribution och noterbarhet genom att göra sin privacy-primitiv opt-in, och kostnaden för det beslutet, betalad i efterskott, var fyra år av undergranskad kritisk kod.

Vad obligatorisk privacy köper

Den strukturella argumentationen för Monero har ingenting att göra med ideologi och allt att göra med trafikform. Ring signatures, stealth addresses, och RingCT är, som CryptoTimes editorial formulerade det, "en icke-förhandlingsbar standard bakad in i varje transaktion, utan avstängningsknapp." Varje plånbok, varje miner, varje exchange-integreringsskript, varje block-explorer-indexerare, måste utöva privacy-koden på varje transaktion, eftersom det inte finns någon annan kodsökväg att falla tillbaka på. Samma primitiv körs under live adversarial last, varje block, under hela kedjans livstid.

Det senaste FCMP++-arbetet, täckt av Quasa, är den renaste illustrationen av vad den trafikformen gör med en projects roadmap. Pisen noterar att den teoretiska anonymitetsmängden "kommer att hoppa från 16 till över 150 miljoner, en ökning med ungefär 10 miljoner gånger," och ersätter ring signatures med "full-chain membership proofs" byggda på Generalized Bulletproofs och Curve Trees. Den uppgraderingen utvecklades, granskades, och levererades under antagandet att varje Monero-transaktion skulle routas genom den nya primitiven omedelbart vid aktivering. Det finns ingen shielded-mot-transparent uppdelning att hedga utrullningen mot; primitiven fungerar antingen för alla eller för ingen, vilket koncentrerar granskningsinsatsen.

Mendoza-Smith et al. (arxiv 1704.04299-papret om spårbarhet) och det mer senaste 2509.10214-arbetet om anonymitetsmängds-kvantifiering vilar båda på samma egenskap när de modellerar Monero: antagandet att privacy-koden är den enda koden. Modeller för Zcash måste alltid bära en extra parameter för shielded-pool-deltagande, och den parametern har historiskt varit liten.

Obligatorisk privacy är, på denna läsning, inte en moralisk position utan en underhållsstrategi. Det är det billigaste sättet att garantera att primitiven som betyder något också är den primitiv som stressas.

Vad detta förändrar för Directory

Zcash Foundations avslöjandesvar har varit rakt på sak och värt att erkänna: en koordinerad patch, en hard fork schemalagd vid NU6.2 vid block 3 364 600 den 3 juni 2026 som återställer shielded-transaktioner med korrigerade kretsar, publika post-mortems, och en prisdiagram som, trots den trettio-sex-procentiga enkelsessionsdroppen noterad av CryptoTimes (cirka tre miljarder dollar i market cap), inte har kollapsat ytterligare. Teamet gjorde arbetet. Ingenting av den redaktionella argumentationen ovan tar det ifrån dem.

Vad som förändras för oss, här, är poängrubriken.

Directorys verdict, i första person nu: vi viktar om vår "privacy coin support"-kolumn. En tjänst som noterar ZEC kommer, från denna revision framåt, inte längre att få samma poäng som en tjänst som noterar XMR; ZEC-noteringen kommer att annoteras för att indikera att den stödda tillgången är, i praktiken, mestadels sin transparenta form, och poängen kommer att återspegla det. Flera no-KYC swap-leverantörer i Directory tyst degraderade Monero-par genom 2025 till förmån för Zcash-routning, eftersom Zcash var billigare att integrera mot compliant rails; vi kommer nu att flagga dessa leverantörer, i relevanta kort, med en not att swapen de erbjuder är närmare "Bitcoin med en viewing-key-historia" än "privacy by default." Tjänster som behöll XMR-par genom 2025 års avnoteringskaskad, särskilt de atomära swap-venues och Haveno-derivata marknader, kommer att få en liten rankinghöjning för att återspegla att de höll den svårare rutten öppen under perioden då det var dyrt att hålla den öppen.

"Valfri shielded"-myten var inte att shieldingen inte fungerade; shieldingen fungerade, i netto, och Hornby hittade buggen innan någon utnyttjade den. Myten var att man kunde köpa regulatorisk lättnad utan att betala för det någonstans. Räkningen anlände i maj 2026, fyra år försenad, med ränta.

Källor

Redigeringslogg

  • 2026-05-15 : Läste ChangeNow ZEC-vs-XMR-jämförelsen, tog anteckningar om shielded-pool-andelssiffror och den historiska t-address-dominansen.
  • 2026-05-22 : Hämtade Quasa FCMP++-posten och arxiv 2509.10214-papret, utkastade mandatory-privacy-kontrastsektionen kring 150M-UTXO-anonymitetsmängdsfiguren.
  • 2026-05-30 : Läste om CryptoTimes-pisen morgonen efter publicering, transkriberade ordagrant citaten om fyraårsfönstret, 36%-dropen, och "no off switch"-framingen.
  • 2026-06-04 : Korsförde påståenden mot CCN-avnoteringstrackern och bekräftade Kraken EEA mars-2025-stoppet och det ungefärliga antalet 73 XMR-avnoteringar genom 2025.
  • 2026-06-09 : Sista passet: tog bort varje em-dash, stramade åt verdict-paragrafen, lade till en intern annotation till vår Monero-only services-tagg och till de berörda swap-leverantörskorten.

Bläddra i katalogen

Hitta en no-KYC-tjänst för det du behöver.

Öppna katalogen

Fler artiklar