Dört yıl boyunca gözden kaçtı: Neredeyse hiç kullanılmayan kod parçasındaki Zcash açığı
Zcash protokolü ayakta kaldı, ama "seçici gizleme" stratejisinin düzenleyici baskıyı üstesinden gelip gelmeyeceği masalı çöktü. Dört yıl boyunca neredeyse hiç kullanılmayan bir kodda yatan güvenlik açığı, trafik analizi ve denetim baskısı karşısında "yarı gizli" privacy coin modelinin ne kadar kırılgan olduğunu gözler önüne serdi.
The Editors
Editorial desk
Dört yıl. Kodun neredeyse hiç kimse tarafından kullanılmadığı bir bölümünde bir güvenlik açığı oturdu işte bu kadar süre.
Orchard devresi Mayıs 2022'de devreye girdi. İçindeki hata, Taylor Hornby'nin Anthropic'in Opus 4.8'i ile çalışarak kanıtlama sistemine karşı tam çalışan bir exploit yazmasından sonra, 29 Mayıs 2026'da açıklandı. CryptoTimes'in yazısına göre, hata "Orchard'ın Mayıs 2022'de devreye girmesinden bu yana protokolde oturuyordu" ve "istismar edilseydi, hata bir saldırganın sınırsız sayıda sahte ZEC token basmasına, tamamen tespit edilemez bir şekilde izin verebilirdi." Dört yıl, herhangi bir sıfır-bilgi yapısı için uzun bir ufuk; üstelik de ilk yirmi varlıktan birinin gizlilik vaadini temellendiren bir yapı için. Asıl soru, hatanın nasıl girdiği değil (zk devreleri zordur, bunu herkes bilir), neden bu kadar uzun süre kimse tarafından bulunmadığı.
Cevap, bu Rehber'in burada savunmak istediği gibi, kriptografiyle çok az, ürün tasarımıyla çok fazla ilgili. Savunmasız olan yol, korumalı yoldu; korumalı yol da Zcash kullanıcılarının ezici çoğunluğunun kullanmadığı yoldu. Neredeyse hiç kimsenin dokunmadığı bir ilkel, neredeyse hiç düşmanca baskı biriktirmez; düşmanca baskı biriktirmeyen bir ilkel ise, altta yatan makalesi ne kadar zarif olursa olsun, çürür.
"İsteğe bağlı"nın maliyeti
Denetim baskısı bir bütçe kalemi değil, trafiğin bir fonksiyonudur. Bir sistemin yükünün çoğunu taşıyan kod yolları, hata avcılarını, MEV arayıcılarını, borsa entegratörlerini, blok gezgin bakımcılarını çeker; hepsi kendi ayrı yollarında, kenarları kurcalamaya motive olmuşlardır. Trafiğin küçük bir azınlığını taşıyan kod yolları ise çok daha ince bir kalabalığı çeker; çoğunlukla protokolün kendi ücretli denetçileri ve tez yazan bir avuç araştırmacı. Orchard devresi, yapısal olarak, ikinci türden bir yoldu.
Açıklama penceresi boyunca yorumlar, Zcash iş hacminin kabaca yüzde seksen beşinin şeffaf t-adreslerinden geçtiği, yani Halo 2, Orchard veya herhangi bir sıfır-bilgi ilkeliyle hiçbir ilgisi olmayan kod yollarından geçtiği rakamında birleşti. CryptoTimes, "Zcash'in kamu işlem sayısının günde yaklaşık 8.500 civarında temelde sabit kaldığını" not ediyor; baskın kullanım modeli ise, zincir başlatıldığından beri, Bitcoin tarzında. Zcash'e adını veren kriptografi, listelenmesini haklı çıkaran düzenleyici argümanı olan kriptografi, gerçek hacmin küçük bir kısmını taşıyordu.
O ilkeldeki bir hata, saf beklenen değer açısından, kazara vurulma olasılığı daha düşük, operasyonel telemetride ortaya çıkma olasılığı daha düşük, mutabakat sırasında rastgele bir borsa mühendisinin fark etme olasılığı daha düşüktü. Zcash'i listelenebilir kılan aynı özellik, yani korumalı havuzu kullanmama seçeneği, korumalı havuzu sessiz bir köşe yaptı. Sessiz köşeler çürür.
Zcash'in yaptığı takas
Tasarım seçimine hakkını vermek gerekir. Görüntüleme anahtarları aracılığıyla seçici açıklama, gerçek ve kullanışlı bir özelliktir; Electric Coin Company, borsaların, denetçilerin ve kurumsal kullanıcıların önemli bir diliminin kaynağı yayınlamadan kanıtlamaya ihtiyaç duyduğu gerçeği nedeniyle bunu inşa etti. Bu özellik, Zcash'in 2025 ve 2026'ya kadar Coinbase, Robinhood ve Phemex'te listeli kalmasının nedeni; akranları sessizce bir mekandan diğerine itilirken. Karşıtlık keskindir. 2025 boyunca, Monero'ya kabaca yetmiş üç borsa düzeyinde delisting vurdu (gizlilik coin'lerini yasaklayan ülkeler hakkındaki CCN parçası burada standart defterdir), Kraken Mart 2025'te XMR'yi EEA müşterileri için durdurdu ve Binance yılın daha erkeninde hareket etmişti. Bunların hiçbiri ZEC için gerçekleşmedi. "İsteğe bağlı korumalı" mimarisi, artı görüntüleme anahtarları, uyumluluk ekiplerine düzenleyicilerine anlatabilecekleri bir hikaye verdi; bu hikaye, yaklaşık on sekiz aylık bir pencerede, bir gizlilik coin'inin sahip olabileceği en değerli özellikti.
Takas, yeniden ifade edilirse, şudur: Zcash, gizlilik ilkelini isteğe bağlı yaparak dağıtım ve listelenebilirlik satın aldı; bu kararın maliyeti ise, vadesi geldiğinde ödenen, dört yıllık yetersiz denetlenmiş kritik koddu.
Zorunlu gizlilik ne satın alır
Monero için yapısal argüman, ideolojiyle hiçbir ilgisi olmayıp tamamen trafik şekliyle ilgilidir. Ring imzaları, gizli adresler ve RingCT, CryptoTimes editoryalinin çerçevelediği gibi, "her işleme gömülü, kapatma anahtarı olmayan, pazarlık edilemez bir varsayılan." Her cüzdan, her madenci, her borsa entegrasyonu betiği, her blok gezgini indeksleyicisi, gizlilik kodunu her işlemde çalıştırmak zorunda, çünkü geri dönülecek başka kod yolu yok. Aynı ilkel, zincirin tüm ömrü boyunca her blokta, canlı düşmanca yük altında çalışır.
Yakın zamandaki FCMP++ çalışması, Quasa tarafından kapsanan, bu trafik şeklinin proje yol haritasına ne yaptığının en temiz örneğidir. Parça, teorik anonimlik setinin "16'dan 150 milyonun üzerine atlayacağını, kabaca 10 milyon kat artış" not ediyor; ring imzalarını Genelleştirilmiş Bulletproofs ve Curve Trees üzerine inşa edilmiş "tam zincir üyelik kanıtları" ile değiştiriyor. Bu yükseltme, her Monero işleminin etkinleştirmede hemen yeni ilkelden geçeceği varsayımı altında geliştirildi, denetlendi ve gönderildi. Yükseltmeyi korumaya alacak korumalı-şeffaf bölünmesi yok; ilkel ya herkes için çalışır ya da hiç kimse için çalışmaz, bu da inceleme çabasını yoğunlaştırır.
Mendoza-Smith ve ark. (izlenebilirlik üzerine arxiv 1704.04299 makalesi) ve anonimlik seti nicelendirmesi üzerine daha yakın zamandaki 2509.10214 çalışması, Monero'yu modellerken her ikisi de aynı özelliğe dayanır: gizlilik kodunun tek kod olduğu varsayımı. Zcash için modeller ise, korumalı havuz katılımı için ek bir parametre taşımak zorundadır; bu parametre tarihsel olarak küçük olmuştur.
Zorunlu gizlilik, bu okumada, ahlaki bir pozisyon değil bir bakım stratejisidir. Önemli olan ilkelin aynı zamanda stres altına alınan ilkel olmasını garanti etmenin en ucuz yoludur.
Rehber için bu neyi değiştirir
Zcash Foundation'ın açıklama yanıtı, takdir edilmeye değer, düz ve netti: koordineli bir yama, korumalı işlemleri düzeltilmiş devrelerle geri getiren 3 Haziran 2026'da blok 3.364.600'da NU6.2'de planlanan bir hard fork, kamu post-mortemleri ve CryptoTimes'ın not ettiği yüzde otuz altı tek seanslık düşüşe (piyasa değeri olarak yaklaşık üç milyar dolar) rağmen daha fazla çökmeyen bir fiyat grafiği. Ekip işi yaptı. Yukarıdaki editoryal argümanın hiçbiri bunu onlardan almaz.
Bizim için, burada, değişen şey puanlama rubriğidir.
Rehber'in kararı, şimdi birinci kişide: "gizlilik coin desteği" sütunumuzu yeniden ağırlıklandırıyoruz. ZEC listeleyen bir hizmet, bu revizyondan itibaren XMR listeleyen bir hizmetle aynı puanı almayacak; ZEC listesi, desteklenen varlığın pratikte çoğunluğun şeffaf formu olduğunu belirten bir notla işaretlenecek ve puan buna yansıyacak. Rehber'deki birkaç no-KYC swap sağlayıcısı, 2025 boyunca Zcash yönlendirmesi lehine Monero çiftlerini sessizce düşürdü, çünkü Zcash uyumlu raylara karşı entegrasyonu daha ucuzdu; bu sağlayıcıları, ilgili kartlarda, sundukları swap'in "varsayılan olarak gizlilik"ten çok "görüntüleme anahtarı hikayesi olan Bitcoin"e daha yakın olduğunu belirten bir notla işaretleyeceğiz. 2025 delisting dalgası boyunca XMR çiftlerini koruyan hizmetler, özellikle atomik swap mekanları ve Haveno-türevi pazarlar, açık tutmanın pahalı olduğu dönemde daha zor rotayı açık tuttuklarını yansıtmak için küçük bir sıralama artışı alacak.
"İsteğe bağlı korumalı" miti, korumalığın işe yaramadığı değildi; korumalılık, neticede işe yaradı ve Hornby hata istismar edilmeden önce buldu. Mit, düzenleyici kolaylığını bir yerde ödemeden satın alabileceğinizdi. Fatura, dört yıl gecikmeli, faizle, Mayıs 2026'da geldi.
Kaynaklar
- CryptoTimes, Zcash vs Monero, Haziran 2026
- Quasa, Monero FCMP++ anonimlik seti
- Monero'da Bağlanabilirliğin Deneysel Analizi (arXiv 1704.04299)
- Monero P2P ağında anomali tespiti (arXiv 2509.10214)
- ChangeNow blog, ZEC vs XMR karşılaştırması
- CCN, Gizlilik coin'lerini kısıtlayan ülkeler 2026
Düzenleme günlüğü
- 2026-05-15 : ChangeNow ZEC-vs-XMR karşılaştırmasını okudu, korumalı havuz payı rakamları ve tarihsel t-adres baskınlığı notlarını aldı.
- 2026-05-22 : Quasa FCMP++ gönderisini ve arxiv 2509.10214 makalesini çekti, zorunlu gizlilik karşıtlık bölümünü 150M-UTXO anonimlik seti rakamı etrafında taslakladı.
- 2026-05-30 : Yayınlandığı sabah CryptoTimes parçasını yeniden okudu, dört yıllık pencere, %36 düşüş ve "kapatma anahtarı yok" çerçevesi üzerine kelimesi kelimesine alıntıları aktardı.
- 2026-06-04 : İddiaları CCN delisting takipçisiyle çapraz doğruladı ve Kraken EEA Mart-2025 durdurmasını ve 2025 boyunca kabaca 73 XMR delisting sayısını doğruladı.
- 2026-06-09 : Son geçiş: her em-tireyi çıkardı, karar paragrafını sıkılaştırdı, Monero-yalnızca hizmetler etiketimize ve etkilenen swap sağlayıcı kartlarına dahili bir ek açıklama ekledi.
Dizini göz at
İhtiyacın olan şey için no-KYC bir hizmet bul.
Daha fazla makale
İnceleme
İsviçre IBAN'ı kimliksiz cüzdana nasıl bağlandı? OffChain'in "çevrimdışı" sistemi ve hukuki boşluk
OffChain, kimlik sormayan mesh cüzdanına İsviçre IBAN'ı bağladığını açıkladı; EUR, CHF ve USD dönüşümü, banka kartı, çift yönlü SEPA ve SWIFT işlemlerini "tamamen çevrimdışı" sunuyor. Bu yapının hukuken nasıl ayakta durabileceğini, dört olası mekanizmayı ve İsviçre'nin sıkı düzenlemeleriyle en çok zorlanan yönünü inceliyoruz.
Makaleyi oku
Regülasyon
Gece yarısı kritik eşik: ABD lisanslı tüm stabilcoin ihraççıları için geri sayım başladı
FinCEN ve OFAC'ın GENIUS Act çerçevesinde hazırladığı, USDC ve PYUSD'yi doğrudan etkisi altına alan ödeme stabilcoini düzenlemesi için kamuoyu yorumu bu gece yarısına kadar sürecek. Kurallar beş temel yükümlülük getirirken, öz saklamalı giriş kanallarının geleceği de masada.
Makaleyi oku
Profil
Bal kovanları sızdı, suç dünyası yeniden şekillendi: Kripto karanlığının yeni yüzü
2026'da kripto siber suçları takip eden bir araştırmacı gazeteci için tehdit modeli baştan yazılıyor: IDMerit ve Sumsub sızıntılarıyla Chen Zhi davası, organize suçun eline ne geçtiğini gözler önüne serdi. Bu dosyada araçlar, saha rehberi ve muhabirin omzundan bir gün.
Makaleyi oku