Привид у Orchard: як одне число вбило Zcash за день, і чому це не тільки про Zcash
Тейлор Горнбі самотужки, лише з Anthropic Opus 4.8 у власному аудиторському середовищі, викопав чотирирічну помилку еліптичної кривої в пулі Orchard Zcash. Ринок стер $3 мільярди за добу. Але справжній урок, не про Zcash.
The Editors
Editorial desk
Чотирирічний привид у Orchard і число, що зламало Zcash за один день
3 червня 2026 року Zcash Foundation підтвердила те, що невелике коло криптографів тихо латало протягом п'яти днів: пул Orchard shielded, криптографічне ядро стека приватності Zcash від часу активації NU5 у травні 2022 року, майже рівно чотири роки перебував під тихою загрозою експлуатації. Помилка дозволяла карбувати невідстежувані фальшиві ZEC, і до моменту публічного розкриття ринок уже зробив свої розрахунки, обваливши ZEC більш ніж на 36% за одну сесію та стерши приблизно три мільярди доларів ринкової капіталізації за двадцять чотири години. Цю цифру CryptoTimes повідомив і підтвердив даними обсягів з боку бірж, що циркулювали тим вечором. Деталь, яка перетворила рутинну помилку консенсусу на поколінську історію, це хто це знайшов і як: Тейлор Горнбі, працюючи самостійно, використав Anthropic Claude Opus 4.8 (випущений напередодні, 28 травня) у спеціальному AI-аудиторському середовищі, яке він побудував, щоб проходити систему доказів Halo 2 рядок за рядком.
Механізм: перевірка еліптичної кривої, яка тихо казала «так» чотири роки
Вразливість, як описано в координованому розкритті, була «помилкою в перевірці множення на еліптичній кривій, яку можна було активувати, змусивши мережу приймати транзакції, які вона мала відхилити». На практиці це означало, що спотворений доказ, побудований з певним скалярним відношенням, яке схема Orchard не обмежила, проходив верифікацію на рівні консенсусу; інакше кажучи, мережа розглядала невиконане обмеження як виконане для вузького, але руйнівного класу вхідних даних. Метод аудиту Горнбі, який він почав документувати частково у своєму блозі та на соціальних каналах, передавав систему обмежень схеми Orchard у Claude Opus 4.8 частковими проходами, просячи модель перерахувати кожен алгебраїчний інваріант, який не перевіряли написані людьми тестові вектори, а потім спробувати побудувати свідків, що порушують кожен кандидат-інваріант; модель виробила, у його власній формулюванні, «повний робочий експлойт» проти локальної тестової мережі, здатний генерувати ZEC з повітря без будь-якого ончейн-сліду, відрізненого від звичайної shielded витрати. Цікава частина історії, і та, що має зробити кожного інженера zero-knowledge некомфортно, полягає в тому, що помилка сиділа в продакшені від часу активації NU5 у травні 2022 року, переживши оригінальний аудит Шона Боу, огляд спільноти Halo 2 і чотири роки академічної уваги до кривих Pasta, тому що конкретний шлях скалярного множення, від якого вона залежала, ніколи не досягався жодною чесною транзакцією і ніколи не був записаний як тестовий випадок.
Позиція приватності: опціональне shielding, це опціональний аудит
Дизайнерський вибір Zcash зробити shielding опціональним, збережений з оригінальної статті Zerocash через кожне оновлення мережі, завжди був регуляторним ровом проєкту; саме так ZEC залишався на Coinbase, Robinhood і Phemex, поки Monero вилучали з тих самих майданчиків. Той самий вибір, як тепер незручно зрозуміло з постморему, є тим, що залишив примітив Orchard критично недоперевіреним, тому що незалежні вимірювання роками показували shielded пропускну здатність приблизно на рівні 15% від загальної мережевої активності, а решта текла через прозорі адреси, невідрізненні від моделі UTXO Bitcoin. Криптографічний примітив, до якого торкається менше одного з шести користувачів, накопичує менше ворожих зондів, менше випадкових транзакцій крайових випадків і менше очей на його схемах доказів, що є саме тим середовищем, в якому відсутнє обмеження може ховатися чотири роки. Структурний контраст з Monero, який детально обговорювався в літературі Privacy Enhancing Technologies (див. фундаментальний аналіз кільцевих підписів на arXiv і більш недавню роботу на P2P-рівні про виявлення аномалій), полягає в тому, що Monero «не може вибірково вимкнути приватну частину себе, тому що немає окремої приватної частини для вимкнення»; кожна транзакція shielded, кожна транзакція перевіряє криптографічне ядро, і нещодавно активоване оновлення FCMP++, задокументоване Quasa, розширює набір анонімності на всю історичну мережу, а не на опціональну підмножину.
Сигнали довіри: падіння на 36%, вихід Хейса, 85% блекаут
Реакція ринку була однозначною, і її очолили трейдери, які уважно прочитали розкриття. ZEC впав більш ніж на 36% за одну сесію, приблизно три мільярди доларів капіталізації випарувалися в межах вікна розкриття; Артур Хейс, який був одним із найбільш помітних інституційних власників ZEC під час пізнього відродження приватних монет 2025 року, продав всю свою позицію впродовж годин після публікації Foundation, крок, який він підтвердив на власних каналах і який широко висвітлювався в вторинній пресі. Операційні наслідки були не менш різкими: понад 85% shielded активності Zcash погасло під час софтфорк-переходу, тому що гаманці, біржі та кастодіани, що інтегрували препатчовий верифікатор Orchard, не могли безпечно обробляти shielded входи, доки не мігрували на Zebra 5.0.0. Аргумент лістингу, який був центральною політичною гаслом індустрії приватних монет з 2023 року, тепер читається інакше: монета може бути лістингованою саме тому, що її приватність опціональна, а її приватність може бути безшумно зламаною саме тому, що вона опціональна.
Деталі: таймлайн, блоки, версії
Послідовність, взята з координованого розкриття Foundation та нотаток релізу Zebra, виглядає так:
- 2022-05: NU5 активується, розгортаючи пул Orchard shielded з помилковою перевіркою множення на еліптичній кривій у продакшені.
- 2026-05-28 : Anthropic випускає Claude Opus 4.8.
- 2026-05-29 : AI-аудиторське середовище Тейлора Горнбі, що запускає Opus 4.8 проти схеми Orchard, виробляє робочий експлойт фальшивих ZEC на локальній тестовій мережі; приватне розкриття Zcash Foundation слідує впродовж годин.
- 2026-06-02 : Софтфорк випускається в Zebra 4.5.3, вимикаючи shielded транзакції Orchard по всій мережі як аварійний захід.
- 2026-06-03 : Хардфорк NU6.2 активується на блоці 3,364,600 через Zebra 5.0.0, відновлюючи shielded функціональність з пропатченими схемами доказів; Foundation публікує публічне розкриття того самого дня.
Вікно сплячки, розраховане від активації NU5 до експлойту Горнбі, становить приблизно чотири роки і сімнадцять днів, протягом яких будь-яка достатньо мотивована сторона з тією самою криптографічною грамотністю могла, принципово, карбувати ZEC невідстежувано.
Що це змінює для Директорії
Наша редакційна позиція, яку ми уточнювали від часу перших чуток наприкінці травня, тепер є чіткою. Ми продовжимо лістувати no-KYC сервіси, що приймають ZEC, де вони існують, тому що протокол після NU6.2 є, наскільки відомо публічно, коректним, і тому що користувачі, що тримають ZEC, заслуговують майданчиків для його переміщення без ідентифікації. Ми, однак, більше не розглядатимемо ZEC як криптографічно еквівалентний XMR у наших таблицях порівняння, і ми позначатимемо Monero-only сервіси позитивним редакційним сигналом, а не нейтральним, тому що урок помилки Orchard не в тому, що інженери Zcash були недбалими, оскільки вони не були, а в тому, що опціональний шар приватності, це структурно недоаудитований шар приватності, і що криптографічна гарантія, яку використовує 15% трафіку мережі, не заслуговує такої самої довіри, як та, яку використовує 100%.
Джерела
- Zcash vs Monero: The 2026 Privacy Coin War Just Got Decided in One Week (CryptoTimes)
- An Empirical Analysis of Linkability in the Monero Blockchain (arXiv 1704.04299)
- Monero's Privacy Revolution: FCMP++ and the Largest Anonymity Set in Crypto History (Quasa)
- Detecting Anomalies in the Monero P2P Network (arXiv 2509.10214)
Журнал редагувань
- 2026-05-04 : Перше прочитання квартального звіту про прозорість Shielded Labs, відмічено постійно низьке співвідношення shielded-пропускної здатності як майбутній редакційний кут.
- 2026-05-19 : Витягнуто шість місяців даних про обсяг shielded-прозорих Zcash з публічних експлорерів, підтверджено ~15% незалежно від дашбордів Electric Coin Co.
- 2026-05-29 : Перша приватна чутка про помилку класу Orchard через контакт-дослідника, відмовлено від публікації до координованого розкриття, відкрито холдинговий документ.
- 2026-05-31 : Перевірено попередній опис експлойту Горнбі проти літератури arXiv про недообмежені схеми стилю PLONK, зроблено нотатки про відсутній інваріант скалярного множення.
- 2026-06-01 : Написано вступ і розділ Механізм, переписано обидва тричі, щоб прибрати тире, успадковані з цитат джерел, нормалізовано всі дати до ISO формату, додано план внутрішніх посилок на наш тег Monero-only сервісів.
Переглянути каталог
Знайдіть no-KYC сервіс для своїх потреб.
Більше статей
Розслідування
Гаманець без ідентифікації та швейцарський IBAN, який без неї неможливий. Як це працює: чотири сценарії та один закон, що все ускладнює
OffChain анонсував швейцарський IBAN для свого no-KYC mesh-гаманця з конвертацією EUR/CHF/USD, дебетовою карткою та двосторонніми SEPA/SWIFT, і все це начебто «повністю офлайн». Розбираємо, які чотири схеми могли б це technically забезпечити, і чому одна з них, попри швейцарську репутацію, суперечить місцевому законодавству найбільше.
Читати статтю
Регулювання
Вікно коментарів закривається опівночі: FinCEN і OFAC ставлять на годинник усіх ліцензованих емітентів стейблкоїнів США
Спільне правило FinCEN та OFAC щодо емітентів платіжних стейблкоїнів, яке діятиме в рамках GENIUS Act, сьогодні опівночі перестає приймати зауваження громадськості. Що зміниться для USDC та PYUSD, і чи залишиться дорога до самокастоді відкритою.
Читати статтю
Profile
Історія, яка змінилася після витоку honeypots
Нова реальність для журналіста-розслідувача: після витоків IDMerit і Sumsub та справи Чень Чжи організована злочинність отримала доступ до інструментів, про які раніше можна було лише читати. Практичний посібник із виживання, інструментарій, тактика і доба роботи плече до плеча з тим, хто ризикує викрити цю індустрію.
Читати статтю