Nasıl çalışıyordu: Sorun, özel işlemleri doğrulayan sıfır bilgi ispat mantığı olan Orchard "Action devresi" (Action circuit) içindeydi. Kısıtlamalarındaki bir mantık hatası, bir saldırganın ağın gerçek olarak kabul edeceği geçerli görünümlü bir Halo 2 ispatı oluşturabileceği anlamına geliyordu. Bu ispatın gerçek fonlar veya mevcut değerin geçerli bir şekilde yakılması ile desteklenmesi gerekmiyordu. Bu, bir saldırganın tespit edilemez, sınırsız miktarda sahte ZEC yaratmasına olanak tanıyabilecek, etkili bir şekilde sessiz, sonsuz bir para basma düğmesiydi .
Zcash'in kurucusu Zooko Wilcox, güvenlik açığının "tespit edilemez şekilde sınırsız miktarda sahte ZEC yaratmak için kullanılmış olabileceğini" belirterek durumun ciddiyetini doğruladı . Bu, geleneksel bir yazılım hatası değil, ispatın mantığında bir kusur olduğu için, sahte coin'ler blok zincirinde gerçek olanlardan ayırt edilemezdi.
Bu güvenlik açığının en ürkütücü yanı yalnızca sonsuz enflasyon potansiyeli değil, aynı zamanda ağın bunu tespit etme konusundaki mutlak güçsüzlüğüydü. Orchard protokolünün temel değer önerisi olan tam işlem gizliliği, en büyük zaafı haline geldi.
Zcash Vakfı, "hatanın sahada istismar edildiğine dair hiçbir kanıt olmadığını" ve 21 milyon ZEC arz sınırının bozulmadan kaldığını doğruladı . Ancak, Orchard'ın gizlilik özellikleri nedeniyle, kurucu Zooko Wilcox, hatanın yama yapılmadan önce istismar edilip edilmediğini kanıtlamanın kriptografik olarak imkansız olduğunu kabul etmek zorunda kaldı
. Bir saldırgan yıllardır sessizce coin basıyor olabilirdi ve bu suçun defterde hiçbir izi kalmazdı.
Bu, "güvenilir kurulum" (trusted setup) gerektirmeyen bir sistemi öven bir topluluk için acı bir ironiydi. Halo 2, tam olarak bir törene güvenme ihtiyacını ortadan kaldırmak için seçilmişti, ancak şimdi kullanıcılar, protokol geliştiricilerinin sözlerine güvenmek zorunda kaldı; bu, kripto paranın "güvenme, doğrula" (don't trust, verify) anlayışının nihai bir ihlaliydi.
zcashd v6.12.5Ancak piyasanın tepkisi hızlı ve acımasızdı. Kamuoyuna açıklamanın 4-5 Haziran'da yapılmasının hemen ardından ZEC sert bir satış dalgasıyla karşılaştı :
Zcash Orchard olayı, bir güvenlik yamasından çok daha fazlasıdır; bu, gizlilik teknolojisinin temel bir kırılganlığa dair bir anlatıdır. En gelişmiş kriptografik sistemlerin doğası gereği kırılgan olduğunu ve insan hatasına karşı bağışık olmadığını gösteren sarsıcı bir hatırlatmadır. Bir yapay zekanın bulması bir gün süren bir hatanın, insan uzmanlar tarafından dört yıl boyunca gözden kaçırılması, modern protokollerin karmaşıklığının denetim yeteneğimizi aşıp aşmadığına dair derin bir tartışmayı da ateşledi.
Kripto para dünyası için bu olay, mahremiyet ve hesap verebilirlik arasındaki rahatsız edici dengeyi yeniden gündeme getiriyor. Zcash ağı kurtarıldı, ancak kör bir noktaya duyulan güven sarsıldı. Bu, bize en yeni teknolojilerin bile mimarilerinde gizli bir saatli bomba taşıyabileceğini ve bazen en önemli sorunun neyin yanlış gittiği değil, başka nelerin hâlâ orada saklandığı olduğunu hatırlatıyor.