
Zcash a chuté de deux chiffres du jour au lendemain après que les développeurs aient divulgué une vulnérabilité critique dans le pool blindé Orchard du protocole, qui aurait pu permettre une contrefaçon indétectable pendant plus de quatre ans.
La monnaie privée est passée de son sommet local de 635 $ mercredi à un plus bas intrajournalier de 309 $ jeudi, selon les données de CoinGecko. Elle s'est depuis légèrement redressée pour atteindre environ 330 $, en baisse de 37,8 % sur la journée.
https://t.co/v7BiOdzU9E
— zooko🛡🦓🦓🦓 ⓩ (@zooko) June 4, 2026
La vulnérabilité a été découverte le 29 mai par le chercheur en sécurité Taylor Hornby, utilisant des outils d'audit assistés par IA.
Elle résidait dans deux lignes de code au sein du circuit Orchard, le composant cryptographique régissant les transactions blindées de Zcash, et aurait permis à un acteur malveillant de créer des ZEC contrefaits à l'intérieur du pool blindé sans signature on-chain. Si le bug avait été exploité avant sa découverte, il n'y aurait eu aucun moyen de le prouver.
"La vulnérabilité était présente depuis l'activation d'Orchard en mai 2022 jusqu'au déploiement du correctif d'urgence le 1er juin 2026", a écrit Shielded Labs, l'organisation derrière le développement de Zcash, dans un communiqué. "En raison des propriétés de confidentialité d'Orchard et de la nature du bug, il n'existe aucun moyen définitif de déterminer, en utilisant uniquement la cryptographie, si une telle exploitation a eu lieu."
L'incident a relancé le débat sur un problème structurel qui, selon les critiques, va au-delà du bug spécifique. Contrairement à Bitcoin ou Ethereum, où l'exploitation on-chain est immédiatement visible, les monnaies privées comme Zcash créent des conditions où une attaque réussie pourrait ne jamais être détectée.
"Zcash permet une catégorie unique de bugs où, s'ils sont exploités, personne ne le saurait", a tweeté le commentateur crypto Udi Wertheimer. "Cette catégorie unique existe toujours. Le fait qu'ils aient corrigé ce bug spécifique est immatériel."
Les vérifications de courbe elliptique sous-contraintes, la catégorie de faille au cœur de cette vulnérabilité, sont parmi les faiblesses les plus courantes dans les circuits ZK de production, selon Joe Andrews, PDG d'Aztec Labs, un studio de produits axés sur la confidentialité. Ce schéma n'est pas nouveau pour Zcash, a déclaré Andrews, ajoutant que l'IA accélère le rythme auquel de tels bugs sont découverts dans l'industrie.
La solution à long terme, a déclaré Andrews à Decrypt, est la vérification formelle des circuits combinée à un second système de preuve, une approche qu'Ethereum envisage déjà. "Les deux systèmes doivent être d'accord pour qu'une transition d'état soit valide, ce qui réduit considérablement les chances que des bugs soient exploités", a-t-il déclaré.
Arthur Hayes, ancien PDG de BitMEX, a révélé qu'il avait liquidé toute sa position Zcash suite à la divulgation.
Le risque immédiat pour les détenteurs n'est pas une inflation à l'échelle de la chaîne, mais une potentielle insolvabilité du pool Orchard lui-même, ce qui signifie que les détenteurs de ZEC blindés pourraient être dilués si des réclamations contrefaites entraient en concurrence avec des réclamations légitimes pour un solde de pool fini.
The Holy Trinity is dead. Sadly due to the Orchard Pool exploit, I had to dump our entire $ZEC bag.
- While I think it's extremely unlikely of any minting, it cannot be formally cryptographically proved impossible
- The privacy from AI, govt, big tech narrative demands perfection…— Arthur Hayes (@CryptoHayes) June 5, 2026
Tout le monde ne partage pas cette inquiétude. Craig Salm, directeur juridique de Grayscale, a soutenu que l'exploitation avant le correctif était peu probable. Pour croire que la vulnérabilité a réellement été exploitée, a déclaré Salm, quelqu'un aurait dû examiner le code source plus en profondeur que tous les développeurs principaux combinés, puis résister à l'envie de vider tout le pool pendant une période de forte croissance historique. "Cela me semble peu probable", a-t-il tweeté.
Shielded Labs a proposé une mise à niveau du réseau déployant un nouveau pool blindé avec une comptabilité à tourniquet, ce qui permettrait à quiconque de vérifier l'intégrité de l'approvisionnement en Zcash.
Andrews a déclaré que la structure de cette mise à niveau, qui exige que toutes les pièces soient déblindées avant d'entrer dans le nouveau pool, limite efficacement le risque de toute exploitation antérieure au montant actuel des actifs blindés. "La vérification formelle de la nouvelle mise à niveau réduit considérablement les risques", a-t-il ajouté.