Zcashの見えないお金に偽物が混じったら
2026年5月、Zcashのプライベートプール「Orchard」内で偽造ZECを無制限に生成可能な重大な脆弱性が発見された。開発陣は即座に回路を修正したが、より本質的な問いが突きつけられた。過去の悪用有無が不明なまま、監視に頼らず通貨供給量をどう証明するのか。

3点クイック要約
- 発端 / 逆説2026年5月29日、セキュリティ研究者のテイラー・ホーンビー(Taylor Hornby)が、2022年5月のNU5有効化以来潜んでいたZcashのOrchardシールドプールの偽造脆弱性を発見した。メインネットでの実際の悪用は確認されていない。
- 決定的瞬間緊急対応は2段階で実施された。6月2日02:00 UTC頃(ブロック3,363,426)のソフトフォークでOrchardを即時凍結し、6月3日のNU6.2ハードフォークで修正済み回路を適用して再稼働させた。
- 歴史的結末2026年7月28日、ブロック3,428,143でIronwood(NU6.3)が有効化され、旧Orchardプールを封印してターンスタイル経由の出金のみに制限。ノード運営者がプライベート取引を覗き見ることなく供給量を自ら検証できる構造を確立した。
出来事のタイムライン
Zcashのシールドプール「Orchard」がメインネットに展開された。Shielded Labsは後に、この偽造脆弱性が当初から存在していたと報告している。
Shielded LabsがZcashプロトコルの先制的な安全調査のため、セキュリティ研究者のテイラー・ホーンビー(Taylor Hornby)と契約を締結。
Shielded Labsによれば、Hornbyは公開直後のOpus 4.8を調査に活用し、Orchard回路の脆弱性を発見して同日夜にZODLへ報告した。
ZODLエンジニア陣が脆弱性の詳細を極秘に保ったまま、マイナーや暗号資産取引所との非公開調整を開始。
ブロック高3,363,426(約02:00 UTC)で緊急ソフトフォークが発効し、Orchard関連の全トランザクションの処理が一時停止された。
ブロック高3,364,600で修正回路を含むNU6.2が有効化。2016年のZcashローンチ以来、歴史上2度目となるセキュリティ主導のアップグレードとなった。
Shielded Labsが脆弱性の詳細と供給量検証提案を公開。6月19日作成のZIP 258によりIronwoodアップグレードが仕様化された。
メインネットのブロック高3,428,143でIronwoodが有効化。旧Orchardプールが封印され、ターンスタイル経由の出金のみが許可される体制が完成した。
見えない通貨を鋳造し得た欠陥
2026年5月29日、独立系セキュリティ研究者のテイラー・ホーンビー(Taylor Hornby)は、Zcashのプライベートプール「Orchard」に存在する極めて重大な偽造の脆弱性を発見した。Orchardは取引額と受取人を暗号技術によって秘匿するシールド空間である。攻撃者に先んじて欠陥を発見すべく1か月前にホーンビーを招聘していたShielded Labsによれば、ホーンビーは前日にリリースされたばかりのAnthropic社のAIモデル「Opus 4.8」を用いてOrchard回路を集中的に精査しており、バグを発見すると同日夜にZcash Open Development Lab(ZODL)のエンジニアへ即座に報告した。[1]
技術的な原因は一見すると非常に小さなものだった。Shielded Labsの報告によると、Orchard回路内で制約条件が不完全な(under-constrained)要素が存在したため、楕円曲線上の乗算処理に任意の不正な入力を与えても乗算検証をパスさせることが可能になっていた。ゼロ知識証明の回路は、ネットワークがトランザクションを承認する前に課す試験のようなものである。制約が甘い問題とは、試験が簡単すぎるために不正な解答でも一見正しい計算過程を示せば合格してしまう状態を指す。ネットワークの計算ロジック自体が間違っていたのではなく、その計算が適用されるべき対象の範囲を厳密に縛り切れていなかったのである。[1]
危険性が現実のものであることを証明するため、ホーンビーは完全なエクスプロイトを作成した。Shielded Labsの報告によれば、ライブのメインネットではなくローカルの隔離テスト環境(regtest)において、このツールは検知不可能な偽造ZECを無制限に生成することに成功した。公開された実証実験はこのテスト環境内でのみ行われたものであり、メインネット上で実際に偽造が発生したことを示すものではない。しかし、その技術的意義は極めて明白だった。これは単なる理論上の不備ではなく、2022年5月から稼働していたプール内部で痕跡を残さずに通貨を増殖させられる、実際に機能する偽造装置だったのだ。[1]
Shielded Labsによると、この脆弱性は2026年6月初旬の緊急対応に至るまで約4年間、すなわち2022年5月にOrchardが有効化された当初から存在し続けていた。長年にわたり専門家による厳格なコード監査をすり抜けていたのである。正当な取引データを保護していた高度なプライバシー機能が、皮肉にも公開元帳から不正利用の兆候を検知することを困難にしていた。[1]
Orchardの緊急停止と修復
事態への対応は、5月29日金曜日の夜にホーンビーがZODLのコアエンジニアへ責任ある開示(responsible disclosure)を行ったことから始まった。Zcash Foundationの報告によると、数時間のうちにエンジニアのデイラ=エマ・ホップウッド(Daira-Emma Hopwood)、クリス・ナッティカム(Kris Nuttycombe)、ジャック・グリッグ(Jack Grigg)が脆弱性を確認し、修正パッチの完成前に悪用されるリスクを抑えるため詳細を秘匿したまま修復手順の検討に着手した。[3]
5月31日日曜日の夜からマイナーおよび取引所との非公開の調整が開始された。1回目のソフトフォーク適用試行ではパッチ展開時に調整上の問題が生じたが、ZODLのエンジニアはブロック高3,363,426をターゲットとする第2のパッチを迅速に作成し、6月2日約02:00 UTCに正常に発効させた。このソフトフォークは非常停止ボタンのように機能した。ノードがOrchardのアクションを含むすべてのトランザクションおよびブロックを一時的に拒絶し、根本的な修復が完了するまでプール全体を凍結したのである。[3]
根本的な修復は静かなパッチ配布だけでは達成できなかった。Zcash Foundationの説明によると、直接的なコードパッチを公開すればコードを読める何者かに脆弱性の本質が即座に露呈してしまう危険があった。さらに、ゼロ知識証明回路のバグを修正するには固定された検証鍵(verifying key)の更新が必要であり、これは通常のソフトウェア更新では不可能な合意ルールの変更を伴うためである。そのため修正はハードフォーク・アップグレード「NU6.2」として実施され、6月3日水曜日00:05 EDTにブロック高3,364,600で発効、修正済み回路とともにOrchardが再開された。これは2016年のネットワークローンチ以来、Zcash史上わずか2度目となるセキュリティ主導のプロトコルアップグレードだった。[3]
その後、安堵をもたらす公式報告が行われた。Zcash Foundationは、既知の悪用が行われる前に脆弱性を封じ込めることに成功し、不正な価値生成の証拠は一切見つからず、Zcashのターンスタイル(turnstile)機構によってインシデント全体を通じてZECの総供給量が完全に保たれていたことを確認したと発表した。ユーザーのプライバシーは侵害されておらず、旧来のSaplingプールおよび透過型(transparent)プールも期間中を通じて正常に稼働を続けた。[3]
部屋の中ではなく扉の出入りを数える
この出来事は、すべてのプライバシー通貨が直面せざるを得ない根源的な問いを浮き彫りにした。個別の口座残高を検査できない状況で、利用者は通貨供給量をいかにして検証できるのか。Zcashはシールドプールに出入りする純額を追跡している。窓のない金庫の扉に取り付けられた計数機を想像してほしい。計数機は正味の入金額を記録し、出金総額の上限を制限するが、金庫の中で人々が手渡しし合う個々の紙幣まで検査するわけではない。Zcash Foundationは、プールの出金額が記録された価値を超えないように制限するこの境界会計の仕組みを「ターンスタイル(回転扉)」と呼んでいる。[3][5]
しかし2026年6月のインシデントは、その設計の限界をも露呈させた。ターンスタイルは部屋から持ち出せる総量を制限するだけであり、部屋の内部で偽造残高が流通すること自体を防ぐことはできない。シールドプール内で作られた偽造ZECは、プール内部で不可視のまま循環し得る。Shielded Labsはその帰結について極めて率直だった。Orchardのプライバシー特性上、修正前にこの脆弱性が悪用されたかどうかを暗号技術のみによって確定的に判定する方法は存在しないということだ。2週間後に「過去に悪用されたことはあったのか」と直球で問われた際、同組織の回答は一言「不明(unknown)」であった。[1][2]
Shielded Labsはリスク評価の見解を提示しているが、これは確定した事実ではなくあくまで一評価として扱われるべきである。同組織は、バグが長年の専門家による監査を生き延びていたこと、発見が偶然ではなく専用AIツールを用いた先制的なホワイトハット調査によるものであったこと、迅速な修正により攻撃可能な期間が極めて狭められたこと、そして実際の攻撃者は通常ターンスタイルを通じて即座に資金の現金化を試みるはずである(その場合記録に残る)ことから、事前の悪用は考えにくいと判断している。しかしShielded Labsは最も重要な注意点も付け加えている。利用者は同組織や他者の主観的評価に依存すべきではない、という点である。[1][2]
金庫を封印する
検証不可能性に対する解決策は、アーキテクチャそのものの再設計だった。Shielded Labsが提案しエコシステムが構築したのが「Ironwood」である。これは修正済みOrchard回路を採用した新たなシールドプールを開設する一方で、従来のOrchardプールを恒久的に封印する手法だ。Ironwoodの有効化後、旧プールには新たな価値を一切流入させることができず、プール内での資金移動も禁止される。唯一の脱出経路は既存のターンスタイルのみとなり、正当に入金された以上のZECが出金されることは決してない。[6][2]
Orchardの封印は、過去の謎を直接解明することなく供給量の問題を解決する。内部に残された価値はもはやその中で循環できず、出金は元帳に記録された残額の上限に制限される。これはマクロな総量規制であり、個々のコインが本物かどうかを選別する装置ではない。Shielded Labsは、これによりユーザーは過去の悪用の有無を判定せずとも、自らのノードを実行するだけで流通供給量の上限を直接検証できると説明している。なお、旧Orchard内の正当な資金が安全に回収可能であるという同組織の見解は、過去に悪用がなかった可能性が高いという前提に依拠している。[2][6]
このエンジニアリングは2026年6月19日作成のZIP 258によって仕様化された。ZIP 258はNU6.3のメインネット有効化ブロック高を3,428,143と定め、封印条件を合意ルールに明記した。有効化以降、Orchardプールは出金(spend)のみが可能となり、プール内のアドレス間送金は無効化され、新規の資金流入は遮断され、ZIP 209のプール残高会計に従来のプールと並んでIronwoodの残高が追加される。Zcashの公式アップグレード記録により、Ironwoodが2026年7月28日にまさにそのブロック高でメインネット上に有効化されたことが確認されている。[5][4]
監視なき検証
Ironwoodの公式有効化記録には、流通供給量の健全性を第三者が独自に検証できるように設計された新たなシールドプールが記述されている。この対応は、旧プールの価値循環能力を制限しながらも、プライベート取引本来の目的を損なうことなく維持した。金庫の例えで言えば、全利用者に残高の開示を強いるのではなく、扉の出入りルール自体を変更したのである。[4][6]
2026年9月9日時点で確認された公式情報源に基づけば、Orchardの脆弱性が実際に悪用されたという証拠は存在しない。Shielded Labsは、過去の暗号学的記録だけではその疑問を完全に解明することはできないと述べている。しかしIronwoodは利用者が確認すべき前提条件を変革した。流通供給量の上限を確実に執行するにあたり、修正前に発生したかもしれないあらゆる個別取引について歴史的な裁定を下す必要はもはやない。[2][4][6]
この区別は、根拠なきパニックや過度な安堵よりもはるかに実用的な結論をもたらす。開発者による過去の主観的評価と、プロトコルが強制する客観的な制限は、全く異なる種類の証拠である。Zcashが選んだ道は、過去の悪用可能性という不確実性を率直に認めた上で、利用者が自らの手で検証できる確かな供給量上限をプロトコルに組み込むことだった。[2][6]
この人物・事件と繋がる関連ストーリー
歴史のバタフライ効果で結びついた、もう一つのドラマを探求する。
出典・参考文献
- [1]出典 1: Orchardの偽造脆弱性に関する報告(The Orchard Counterfeiting Vulnerability)Shielded Labs · 2026-06-04確認 2026-09-09
- [2]出典 2: Orchardの脆弱性に関する4つの疑問(Four Questions About the Orchard Vulnerability)Shielded Labs · 2026-06-15確認 2026-09-09
- [3]出典 3: Zebra 4.5.3および5.0.0:緊急ソフトフォークとNU6.2のアクティベーションZcash Foundation · 2026-06-03確認 2026-09-09
- [4]出典 4: ネットワークアップグレード6.3(Ironwoodアクティベーション公式記録)Zcash (z.cash)確認 2026-09-09
- [5]出典 5: ZIP 258:NU6.3ネットワークアップグレードの展開Zcash Improvement Proposals · 2026-06-19確認 2026-09-09
- [6]出典 6: Ironwood:Zcashの流通供給量の健全性検証Shielded Labs確認 2026-09-09


