Lo que el error Orchard de Zcash significa para las monedas de privacidad y la seguridad asistida por IA
TL;DR
- Una falla de solidez de cuatro años en el pool blindado Orchard de Zcash podría haber acuñado ZEC falsificados indetectables, pero fue detectada en una auditoría sin explotación conocida.
- El investigador Taylor Hornby la encontró el 29 de mayo de 2026 utilizando el recién lanzado Claude Opus 4.8 de Anthropic, que también ayudó a escribir un exploit funcional.
- Se corrigió discretamente primero (soft fork el 2 de junio, hard fork NU6.2 el 3 de junio) y se divulgó solo el 4 y 5 de junio. La divulgación, no el error, desencadenó el pánico; no se perdieron fondos.
- ZEC cayó aproximadamente un 60% de cerca de $624 a un mínimo intradiario de alrededor de $250 el 5 de junio —una venta masiva liderada principalmente por el mercado spot— antes de recuperarse del mínimo.
- El problema más profundo es la privacidad versus la auditabilidad: debido a que Orchard es privado, la explotación pasada no puede descartarse criptográficamente. La actualización propuesta de Ironwood tiene como objetivo hacer que el suministro de ZEC sea verificable de forma independiente.
Introducción
Para una Moneda de privacidad, el peor titular no es "hackeado", es "ya no puedes estar seguro de cuántas Monedas existen". El 5 de junio de 2026, la comunidad de Zcash reveló una vulnerabilidad crítica de solidez en Orchard, su principal pool blindado, que había estado activa y explotable durante aproximadamente cuatro años. Fue parcheada antes de cualquier abuso conocido, pero forzó una pregunta incómoda: ¿cómo se confía en un suministro que no se puede ver?
Qué sucedió y cómo lo encontró una IA
Orchard es el pool blindado más nuevo de Zcash, construido sobre Halo 2, que permite a los usuarios realizar transacciones de forma privada mientras la red verifica las transacciones blindadas. El error residía en esa lógica: una verificación que parecía aplicar las reglas no lo hacía, por lo que un atacante podía introducir entradas no válidas y hacer que se aceptaran transacciones fraudulentas, creando Monedas falsificadas dentro de Orchard indistinguibles de las legítimas.
Taylor Hornby, un investigador independiente que auditaba el protocolo para Shielded Labs, encontró la falla el 29 de mayo combinando un agente de auditoría personalizado con el entonces recién lanzado Claude Opus 4.8 de Anthropic. Con la ayuda del modelo, construyó un exploit funcional en un entorno de prueba y lo informó de forma privada esa misma noche.
La respuesta fue rápida y discreta. Un soft fork de emergencia el 2 de junio deshabilitó Orchard en toda la red; el hard fork NU6.2 del 3 de junio lo volvió a habilitar con un circuito corregido —sin división de cadena, sin pérdida de fondos. Solo después de que el parche estuvo activo, el equipo lo hizo público, el 4 y 5 de junio. Esa divulgación —no el error— desencadenó el pánico, porque la falla se corrigió antes de que la mayoría de los poseedores se enteraran de ella.
La reacción del Mercado
ZEC se había recuperado antes de la divulgación con una narrativa de privacidad renovada, superando los $600 hasta un máximo cercano a los $680 el 25 de mayo. Luego, la naturaleza del error se hizo evidente. Arthur Hayes —el alcista institucional más visible del comercio de privacidad— dijo que vendió toda su Posición de ZEC después de leer la divulgación; cuando el partidario más ruidoso se retira días después de un parche crítico, el Mercado asume que sabe algo. ZEC colapsó el 5 de junio a un mínimo intradiario de alrededor de $250, aproximadamente un 60% por debajo del máximo. Hayes capturó la ansiedad central: la acuñación indebida es poco probable, pero no se puede probar criptográficamente que sea imposible, y una tesis de privacidad "exige perfección, no improbabilidad".
El panorama de los derivados afina la lectura. Las liquidaciones forzosas fueron de solo unos $118 millones —modestas para un token que casi se redujo a la mitad— por lo que la venta masiva fue principalmente liderada por el mercado spot, no una cascada de liquidación de largos. En cambio, los traders se lanzaron a los cortos, empujando el interés abierto y las apuestas bajistas a máximos históricos. Después de un año de ~490%, esa base de cortos es combustible para un "short squeeze" una vez que el precio se estabilice, lo que ayuda a explicar el rebote desde los $250. Desde entonces, ZEC se ha recuperado hacia los $400, pero sigue a la baja en la semana.
La verdadera tensión: privacidad vs. auditabilidad
Aquí es donde una Moneda de privacidad difiere de un exploit ordinario. En una cadena transparente, cualquiera puede auditar el libro mayor para confirmar si se produjo una falsificación; en un pool blindado, la misma privacidad que protege a los usuarios oculta si el error se utilizó alguna vez desde 2022.
El mecanismo de "torniquete" de Zcash, que rastrea los saldos que fluyen entre los pools de valor, no mostró ningún valor no autorizado cruzando los límites del pool, pero no puede probar que nunca se crearon Monedas falsificadas dentro de Orchard. Para un activo cuya propuesta es la escasez verificable bajo privacidad, esa brecha es todo el juego: la confianza en la seguridad, no la liquidez o las tasas, es el canal que movió este Mercado.
Esta no es la primera vez
Zcash ya ha pasado por esto antes. En 2018, el criptógrafo Ariel Gabizon encontró una falla en el circuito original de Sprout que igualmente podría haber permitido una falsificación infinita e indetectable; se corrigió a través de Sapling y se divulgó en 2019, nuevamente sin evidencia de explotación. Eso tiene dos caras: el protocolo ha sobrevivido a esto antes, pero es la segunda vez que la misma pesadilla golpea su núcleo. La lección: la solidez de conocimiento cero es difícil, y "auditado" no es "probado".
Lo que significa para ZEC y las Monedas de privacidad
La lectura bajista: el episodio valida la crítica de que los sistemas blindados complejos conllevan un riesgo latente e inverificable. Si los compradores como Hayes necesitan una integridad de suministro demostrable, los sustos recurrentes de solidez limitan el capital que las Monedas de privacidad pueden atraer.
La lectura alcista: los impulsores de la demanda de privacidad —regulación, vigilancia, resistencia a la censura, confidencialidad comercial— son estructurales y no se ven afectados por un error parcheado. Muchos argumentaron que la respuesta importaba más que la falla: rápida, transparente, sin pérdidas. Manejar su peor caso de manera limpia puede hacer que un protocolo sea más creíble, no menos.
Ironwood: Reconstruyendo la confianza verificable
La respuesta con visión de futuro es Ironwood, una actualización propuesta respaldada por Shielded Labs, la Fundación Zcash, ZODL, Tachyon y Valar, prevista para finales de julio de 2026. Permitiría a cualquier usuario verificar el suministro circulante de ZEC sumando los saldos entre los pools —a través de un nuevo pool blindado más verificación formal y auditorías independientes— mientras restringe el antiguo pool de Orchard de nuevas salidas. Cameron Winklevoss respaldó la verificación formal como una forma de hacer imposible esta clase de errores; ZODL aclaró por separado que las reglas de la UE como MiCA vinculan a los proveedores de servicios pero no prohíben el propio ZEC.
Indicadores clave a observar
- Progreso de Ironwood: actividad de la red de prueba, resultados de auditoría, si se mantiene el objetivo de finales de julio.
- Métricas del pool blindado: entradas/salidas de Orchard y lecturas del torniquete a medida que se pone a prueba la confianza.
- Posición y apalancamiento: interés abierto, relación largo/corto y financiación.
- Lectura entre activos: Monero y otros nombres de privacidad en relación con ZEC.
- Tono regulatorio: más comentarios de la UE o EE. UU. sobre el cumplimiento de las Monedas de privacidad.
Conclusión
El susto de Orchard de Zcash fue grave en teoría pero contenido en la práctica: una falla peligrosa, sin explotación conocida, una respuesta limpia —un shock de confianza, no un evento de solvencia. La verdadera pregunta es si Ironwood puede convertir el "confía en nosotros" en "verifícalo tú mismo". Si se lanza, Zcash emerge más creíble bajo estrés; si se retrasa, la tensión entre privacidad y auditabilidad —ahora amplificada por la investigación asistida por IA que detecta tales errores más rápido que nunca— seguirá pesando sobre el sector.
Descargo de responsabilidad
Este artículo tiene fines informativos únicamente y no constituye asesoramiento de inversión. Los mercados de criptomonedas son volátiles y los lectores deben realizar su propia investigación antes de tomar decisiones financieras.