深度解析学习基础知识深入探索

Zcash与Monero对比:可选隐私、强制隐私,以及各自的代价

ZEC与XMR在“谁必须保持隐私”这个问题上给出了相反的答案。本文比较屏蔽模型、环签名与零知识证明、2026年的Orchard漏洞与Ironwood升级、Monero尚未上线的FCMP++、交易所准入,以及2027年7月生效的欧盟规则。

CoinBeaver Team发布于 2026年8月11日更新于 2026年8月11日分享
A small CoinBeaver guide compares an open wooden path with optional shielded chamber against an enclosed tunnel with decoy shields
本页内容

速读

Zcash与Monero都承诺提供具备隐私性的货币,但它们在“谁必须保持隐私、你必须信任什么”这两点上给出了相反的答案。本课讲解可选屏蔽与强制屏蔽的区别、两种设计各自接受了哪一类密码学风险,以及为什么这两个资产最终在交易所准入上相差如此之远。

需要记住的要点

  • Monero把隐私设为强制,因此它的匿名集不是一个选项;Zcash把隐私设为可选,因此约74%的ZEC停留在透明地址上,而使用屏蔽功能的用户的掩护程度取决于其他人是否也选择屏蔽。
  • 两种设计的失效方式不同:零知识电路可能带有一个可靠性漏洞,在无人察觉的情况下威胁供应量的完整性;而环签名带来的是一个规模有界、且公开已知的诱饵集合,链上分析可以一点点削弱它。
  • 2026年,Zcash恰好经历了前一种失效:5月29日披露了Orchard电路漏洞,6月初完成两次紧急分叉,7月28日启用了名为Ironwood的替代资金池。
  • 针对“匿名集有界”这个问题,Monero的答案是FCMP++,但截至2026年8月11日它仍未上线:网络运行的仍是共识版本16,硬分叉里程碑刚刚完成一半多一点。
  • 最实际的差别是准入:Binance在2024年2月下架了XMR,Kraken在2024年10月在整个欧洲经济区下架了它,而ZEC始终留在受监管平台上——并且2027年7月10日生效的欧盟规则,写得足够宽,连可选隐私也一并涵盖。

关于这两个资产的比较,大多数都停在“Monero默认隐私,Zcash你要求了才隐私”这一句上。这句话没错,但它是有意思的部分的起点,而不是终点。

公开账本上的隐私不是一个“有或没有”的功能。它是一个关于“观察者能重建出多少信息”的主张,而这个主张同时取决于密码学、其他用户的行为,以及你还能不能把这个资产转入和转出交易所。Zcash与Monero在前两项上做了相反的选择,而这些选择在第三项上产生了可以被明确衡量的不同结果。

截至2026年8月的这十二个月,公开地检验了两种设计。其中一个为了封堵一个“可能让人在无形中凭空印钱”的漏洞而发布了紧急硬分叉。另一个仍在等待那个本应修复其最知名弱点的升级,同时它受监管的交易所准入比三年前更少。这两件事都不构成否定其中任一资产的理由——但它们正是你必须弄清自己在两者之间选择什么的理由。

一切都由这一个选择决定:谁必须保持隐私

Monero只有一种交易类型。每一笔输出都支付到一个隐身地址,因此收款方的公开地址永远不会出现在链上。每一笔金额都由隐藏。每一次花费都以16个可能输入之一的身份签名——真实的那一个加上15个诱饵——这个环大小自2022年8月13日的网络升级起就是强制的。这里没有一个“透明的Monero交易”可以拿来对照,因为协议本身就没有定义这样一种交易。

Zcash则有两个世界,以及连接它们的一道门。透明地址(t-addr)的行为与比特币地址一样:发送方、接收方和金额完全公开。屏蔽地址在一个资金池内部花费,池内由零知识证明来证实交易有效,而不披露交易内容。隐私是逐笔交易做出的选择。

这个选择带来了可衡量的结果。截至2026年8月11日,Zcash屏蔽池持有4,366,145枚ZEC,而流通供应量为16,870,101.73枚ZEC——屏蔽比例约26%,也就是仍有约1250万枚ZEC暴露在外。

下面是这个比例为什么比它初看起来更重要的原因,也是关于可选隐私最值得理解的一件事。

一笔屏蔽交易的匿名程度,是相对于“它可能被混淆进去的那一批交易”而言的。当隐私是强制的,这一批就是链上的每一笔交易,因为不存在别的种类。当隐私是可选的,这一批只剩下屏蔽部分的活动——更糟的是,资金池的边缘会泄露信息。从一个透明地址进入、隔了不久又以一个可辨认的金额流向另一个透明地址的价值,往往可以靠时间与金额的相关性被关联起来,而完全不需要攻破任何密码学。在这里失效的不是证明系统,而是使用方式。

所以Zcash用户的隐私取决于两件Monero用户永远不必考虑的事:他们自己是否在每一步都选了屏蔽路径,以及池子里还有多少其他人和他们在一起。Monero直接取消了用户做错这件事的能力。Zcash保留了灵活性,也一并保留了随之而来的责任。

两种设计各自隐藏了什么,又仍然泄露了什么

两个资产都不是什么都藏得住,而且缺口并不相同。下面这张表比较读者真正会遇到的三种情形——因为大多数ZEC活动都是透明的,所以“Zcash”不能只占一列。

按交易类型划分,链上观察者能看到什么
观察者能看到什么ZEC透明交易ZEC屏蔽交易XMR
发送方地址公开由证明隐藏由隐身地址与环隐藏
接收方地址公开由证明隐藏由隐身地址隐藏
金额公开由证明隐藏由RingCT隐藏
交易图谱可完整重建隐藏在资金池内部被16成员的环模糊化
匿名集没有仅限其他使用屏蔽的用户从构造上就是每一个看似合理的输出
资金池的进出不适用可见,且可按时间与金额相关联没有需要进出的资金池
向第三方的选择性披露不需要——本来就公开完整查看密钥或收款查看密钥私有查看密钥(仅收款交易)
网络层元数据(IP)不走Tor就会泄露不走Tor就会泄露不走Tor或i2p就会泄露

其中两行值得加一句说明。

披露的方向是相反的。 Zcash允许你把一把交给交易对手,它会披露该地址的收款与付款活动,同时不授予花费权限;收款查看密钥披露的信息更少。Monero的私有查看密钥作为审计工具则更弱:它披露收款交易,而项目自己的文档指出付款交易无法被可靠地查看,因此仅凭查看密钥显示出来的余额不应被依赖。如果你有一天需要向会计、审计师或税务机关证明自己的持仓或历史,Zcash给了你一件更干净的工具。

两者都不隐藏你的IP地址。 除非你通过Tor或i2p路由,两者都会把网络层元数据泄露给被动观察者。这是两套系统中最常被忽略的漏洞,而它是一个钱包配置问题,不是协议问题。

两种密码学赌注,两种失效方式

密码学正是这场比较从“功能清单”变成“风险选择”的地方。

Zcash使用零知识证明。一个证明断言某笔被隐藏的交易遵守了规则——输入覆盖输出、花费者拥有该票据、没有任何双花——网络验证的是这个证明,而不是交易本身。这些证明体积小、验证成本低,而Zcash的Orchard池取消了它更早的资金池所带有的可信设置要求。

赌注在于:把这些规则编码进去的那个电路是正确的。如果它不正确,被破坏的性质就是:一个虚假陈述可以被证明为真。在屏蔽池里,这意味着有人可能创造出从未被注入的价值,而由于池子是不透明的,任何观察者都无法通过看链发现这件事正在发生。这种失效在设计上就是无声的。

Monero使用环签名加RingCT:更老、更简单、被研究得更透彻的构造,不存在那一类会出错的电路。这里的赌注不同。一个环把你真实的输入藏在数量有限、且公开已知的诱饵之中——一共15个。这是一份可量化的隐私,而且是朝着不利方向可量化的:对诱饵选择方式、对链上别处已被花费的输出、以及对交易模式的统计分析,都能把一个环的有效规模压到它名义大小之下。更糟的是,这种暴露是可追溯的。今天用今天的环签下的一笔交易,会永久固定在链上,而未来分析手段的每一次进步都适用于它。Monero更早期的交易,是在更小的环、更弱的规则下签署的,如今可被分析的程度明显高于它们被创建时。

概括一下:Zcash接受了“发生一次灾难性且无形的密码学失效”的小概率,换来一个无界的匿名集。Monero接受了一个随时间被侵蚀的有界匿名集,换来“根本没有这样一个电路可以被攻破”。而在2026年,这两种风险中的前一种不再只是理论。

2026年的实例:Zcash的Orchard漏洞,以及转闸是用来做什么的

2026年5月29日,Shielded Labs的研究者Taylor Hornby在Orchard Action电路中发现了一个可靠性漏洞——具体位置是其可变基点标量乘法组件。记录此次应对的Zcash改进提案写明,该漏洞“could have allowed balance violation and theft of funds”(本可导致余额规则被违反并造成资金被盗)。

应对既快也激烈:

步骤

  1. 直接关停资金池

    一次紧急主网缓解措施在区块3,363,426激活,把“交易必须不含任何Orchard action”变成一条共识规则。在一段时间内,持有Zcash绝大部分屏蔽价值的那个资金池根本无法进行交易。

  2. 发布修正后的电路

    NU6.2硬分叉在区块3,364,600激活,带来修好的电路与不同的验证密钥,让Orchard在修正后的规则下重新可用。

  3. 整体替换资金池

    NU6.3,代号Ironwood,于2026年7月28日在主网区块3,428,143激活。它引入了一个新的屏蔽池,并把“不得有新价值进入Orchard”变成一条共识规则——价值只能离开。

  4. 对出口计量

    资金通过一次协议层面的迁移从Orchard转入Ironwood,而Orchard池的action现在必须在关闭跨地址转账的前提下创建。迁移是“可选”的,意思是没有人被一个截止日期逼着搬——但从此刻起,Orchard是一个封闭的资金池。

这次迁移本身就印证了本文前面关于“边缘泄露”的那一点。跨池转账必然会暴露跨过去的净金额,因此迁移规范要求钱包把余额拆分成一组标准面额、先用屏蔽的自我转账重组票据,再以随机化的时间间隔、锚定在全网共享的区块高度上广播这些跨池转账。所有这些机制存在的目的,都是为了阻止观察者把这些跨池转账重新聚合回同一个钱包的余额——这是在池子内部完全不需要、而在池子边界上无法避免的工作。

在那里承担记账工作的装置叫做。既然屏蔽池的内容无法靠查看来审计,Zcash的共识规则改为审计它的边界:任何会让链上各价值池余额之和超过协议上限的区块,都必须被拒绝。你看不到池子内部,但你可以清点进去多少、出来多少。封存Orchard并对其出口计量,把一个无法验证的内部转换成了一条可验证的账目——而这恰恰是一个不透明系统所需要的补偿性控制。

市场是怎么给它定价的

图1画出了ZEC的日收盘价,并标注了这两个时点。分三遍来读它。

第一遍看上涨:ZEC在2025年9月收于$74.32,2025年10月收于$404.54,并在2025年11月16日创下$699的收盘高点。无论你对这个漏洞下什么结论,它砸在一个七周内已经重估约九倍的资产上。

第二遍看断裂。2026年6月3日,也就是修正电路的分叉激活当天,ZEC收于$620。6月4日它收于$459,6月5日收于$389——两个收盘日内跌约37%,而6月5日盘中一度低至$250,这个价格在只画收盘价的图上是看不到的。诚实地对照一下市场背景:同期比特币也在下跌,从6月1日约$71,400跌到6月5日约$61,100,跌幅约14%。当时确实有一轮广泛的避险行情,而按收盘价计算ZEC的跌幅大约是市场的两倍半。这个漏洞不是全部原因,但它显然是很大一部分原因。

第三遍看收尾。2026年7月28日的Ironwood激活是第二个标注点,而它在图上毫不起眼——ZEC当天收于$466,仍在此前数周的波动区间之内。市场早在6月和7月就把这次修复定价完毕;升级本身并不是新闻。这个顺序正是协议事故的常见形态:披露时剧烈重估,随着修复变得可信而缓慢恢复,真正上线的那一天几乎什么都不发生。

贯穿Orchard事故的ZEC日收盘价

来自CoinBeaver行情数据的真实日收盘价。标注点分别是修正电路的硬分叉与Ironwood的激活。

Loading market data…
图1:ZEC重估最剧烈的时点是2026年6月初的漏洞披露,而不是7月底替代资金池激活的那一天。

本文没有配一张XMR的对照图,而原因本身就是下文的发现之一:Monero在为CoinBeaver提供价格数据的那家交易所上没有市场,因为它在2024年2月被从那里下架了。Binance的XMR/USDT交易对仍然冻结在2024年2月的最后一笔成交价上。一张缺失的图,正是对一个缺失的市场最诚实的呈现。

Monero尚未交付的答案:FCMP++还没上线

“环大小有界”这个问题有一个正在推进的既定解法。全链成员证明——FCMP++——用“在全部链上输出集合中的成员性证明”取代16成员的环,这将让Monero获得零知识设计天然具备的无界匿名集,而无需采用屏蔽池架构。

截至2026年8月11日,它并未上线。两项独立的检查互相印证:

  • Monero网络报告的共识硬分叉版本是16,也就是自2022年8月升级起生效的那个版本。FCMP++激活需要一个更高的共识版本。
  • Monero代码仓库中的fcmp++ hf里程碑当前为24个已关闭议题对15个未关闭,完成度刚过一半,2026年8月仍有活跃提交,且没有设定截止日期。

这会影响你该如何读这场比较。Monero针对其主要密码学批评给出的路线图答案是真实的、规范清晰的,但尚未完成。任何声称FCMP++已于2026年1月激活的文章——目前确实有几篇这么写——都是错的。在相信任何依赖该升级的隐私主张之前,请自己去查共识版本。

你实际上能在哪里买入和持有它们

这是真正会改变读者日常的差别,而它明显偏向一边。

Binance于2024年2月20日03:00 UTC下架XMR,同批还有另外三个资产,理由是其定期审查标准。随后Kraken在整个欧洲经济区下架了XMR:2024年10月31日停止交易与充值,2024年12月31日关闭提现,此后仍持有的XMR按市价被转换为比特币,并在2025年1月6日之前返还给客户。

最后这个细节值得强调,因为它是大多数持有者从不定价的一种风险。没有采取行动的欧洲客户并没有丢钱——但他们醒来时手里握着的,已经是另一个自己没有选择的资产,成交价格也不是自己挑的。持有一个容易被下架的资产,托管风险不只是“我卖不卖得掉?”,还包括“这家平台能不能替我把仓位换掉?”如果你把一个隐私资产放在一个监管正在收紧的司法辖区的交易所里,自托管不是一种理念上的偏好,而是让这个决定仍然由你来做的机制。加密资产托管详解热钱包与冷钱包介绍了具体的操作配置。

Zcash走的是另一条路。它留在了大型受监管平台上,而在2025年11月,Gemini成为第一家支持屏蔽ZEC提现(而非仅支持提现到透明地址)的受监管交易所——当时的目标是Sapling与Orchard池。由于NU6.3禁止新价值进入Orchard,屏蔽提现现在必须改为指向Ironwood。

XMR绝不是买不到。它仍在欧洲经济区以外的Kraken以及其他若干平台上交易,也有活跃的原子互换与去中心化路径(DEX与CEX对比讲了离开中心化平台之后会有什么变化),而它在保留了它的平台上的流动性是实打实的:2026年8月11日,Kraken的XMR/USD24小时成交量与其ZEC/USD成交量处在同一量级。这里的不对称不在流动性,而在受监管的准入,尤其是在多少个司法辖区还存在一条合规的入金通道。

2027年7月生效的欧盟规则究竟写了什么

受监管的准入在一个大型市场里即将进一步收窄,而真正关键的细节是一条定义,不是一句标题。

欧盟《反洗钱条例》第79条禁止信贷机构、金融机构和加密资产服务提供商保有匿名账户,或任何“otherwise allowing for the anonymisation of the customer account holder or the anonymisation or increased obfuscation of transactions, including through anonymity-enhancing coins”(以其他方式实现账户持有人匿名化,或实现交易的匿名化或进一步混淆的账户,包括通过增强匿名性的币种)。该条例自2027年7月10日起适用。

接着看定义。第2条第25项把增强匿名性的币种定义为“内置了旨在使转账信息匿名化的功能”的加密资产——“either systematically or optionally”(无论是系统性地还是可选地)。

最后这几个词正是本节存在的理由。常见的假设是,Zcash可以不属于这一类,因为它的隐私是选择性开启的,而它的透明地址看起来和比特币的一样。而该条例自己的定义预先考虑到了这个论点并把它堵住了:可选也算。至于某家受监管平台会如何应对——下架ZEC、只支持透明地址,还是限制屏蔽提现——这是一个商业与监管层面的问题,确实尚无定论;但一个按照“Zcash是合规的那一个,所以对它什么都不会变”来做规划的读者,依据的是这份文本并未划出的区分。

这条规则没有做到的两件事:它没有让持有这两个资产变成违法,也没有触及提供方无法访问或控制的自托管钱包。它约束的是受监管的中间机构,而那恰恰是大多数人的入金、出金和托管所在之处。欧盟读者在权衡平台时,应当把它与我们的欧盟交易所指南一起阅读。

发行机制:减半时间表对上永久尾部

两者的货币设计分歧和隐私设计一样鲜明,而其中的取舍是每条工作量证明链都要面对的同一个:一个硬性供应上限对持有者有吸引力,而它最终会让安全性只能靠手续费来买。

Zcash走减半。区块补贴在2024年11月的减半中降至1.5625枚ZEC,按现行共识规则下一次减半定在2028年11月23日,而总供应量由一条共识规则直接封顶——任何会让链上各价值池余额之和超过协议上限的区块都必须被拒绝。自2024年11月起,这份补贴还被三分:80%给矿工,8%给Zcash社区拨款,12%进入一个协议内的“锁箱”,在社区就发放机制达成一致之前持续累积。另有一份提案ZIP 234,会用一条平滑的发行曲线取代离散的减半。

Monero不会减半到零。它的尾部发行把区块奖励固定在0.6枚XMR,自2022年5月底起生效,明确的目的是让矿工永远有补贴,使安全性不必只依赖手续费市场。

请把这笔算术算完,因为结论并不是“没有供应上限”所暗示的那一个。按两分钟出块目标,每块0.6枚XMR大约相当于每天432枚XMR,或每年约158,000枚XMR。对上一个接近1900万枚的供应量,这是每年不到1%——而由于分子固定、分母在增长,这个百分比每年都在下降,却又永远不会到零。Monero并不是“通胀”一词通常所暗示的那种通胀资产;它是一种渐近式的通胀放缓,并带有一个永久的底线。Zcash的终局状态则是一个固定的供应量,而它的安全预算最终必须完全来自手续费。

对持有者来说,诚实的说法是两种设计都不严格更优。一种接受了一份微小、持续缩小、但永不停止的摊薄,来换取永远付得出安全成本。另一种接受了最终要靠手续费收入来维持一个硬性上限。代币经济学详解讲了这一类取舍的通用读法。

哪一个适合哪一类读者

Zcash

优点

  • 屏蔽池内部是无界匿名集,没有一个固定的诱饵数量会被侵蚀
  • 查看密钥为审计、会计或税务申报提供了干净的选择性披露
  • 保留了受监管的交易所准入,其中一家受监管平台还支持屏蔽提现
  • 供应量由共识规则封顶,资金池边界由转闸计量

缺点

  • 隐私是选择性开启的,因此约74%的供应量是透明的,而资金池边缘会按时间与金额泄露
  • 零知识电路带有可靠性风险,并已在2026年年中于生产环境中被证实
  • 自Ironwood起只有一种全验证节点实现在跟随共识
  • 补贴衰减之后,长期安全预算取决于手续费

Monero

优点

  • 隐私是强制的,因此用户不可能因为配置失误而把自己排除在匿名集之外
  • 使用更老、更简单的密码学,没有那种可能在无声中破坏供应量完整性的屏蔽池电路
  • 尾部发行保留了永久的挖矿补贴,而不是依赖一个手续费市场
  • 已经形成不受审查、去中心化的交易路径,独立于受监管平台

缺点

  • 匿名集的上界是16且可被分析,过去的交易会持续暴露在未来的分析之下
  • 针对这个上界的修复方案FCMP++,截至2026年8月仍未上线
  • 已被主要受监管平台移除,并有过强制转换为BTC的真实先例
  • 查看密钥是很弱的审计工具,因为付款交易无法被可靠地查看

由此得出的决策规则是:如果你的要求是隐私对每一笔交易都默认成立,并且你愿意自托管、愿意使用非主流平台,那么Monero的设计做的正是你想要的事,而Zcash的不是。如果你需要选择性披露、需要一条受监管的入金通道,或者需要在合规环境收紧的过程中仍能持有该资产,那么Zcash的可选模型正是为此而建——前提是你真的使用屏蔽的那一侧,并且一直使用下去。

风险与局限

以上全部内容还有三条进一步的局限。监管状态是这里变动最快的变量,也是最可能先过期的一项:历史上下架通知往往只提前几周,而不是几年。即便在同一家平台内部,可交易资产也因司法辖区而异,因此请查看你自己账户的资产清单,而不是一个笼统的说法。本文中的屏蔽比例、价格与里程碑数字都是有日期的观察值——在行动之前,请用各节所附的一手来源重新核对。

结语

Zcash与Monero不是同一个想法的两种竞争实现。它们是对“谁来承担隐私的成本”这个问题的两种不同回答。

Monero把成本摊给所有人、并且时时刻刻:每一笔交易都是隐私的,每一个用户都是其他所有人的诱饵,而代价是一个有界的匿名集、随着分析手段进步而越来越可被分析的交易,以及被越来越多的受监管平台排除在外。Zcash把成本放在个人身上:你选择隐私,你得到一个无界的匿名集,并在需要时得到干净的选择性披露;而代价是网络的大部分是透明的、你的掩护取决于其他人的选择,以及承载你隐私的那套密码学复杂到有可能出错——正如2026年年中所发生的那样,一个本可在无形中违反供应量规则的漏洞,最终由转闸、紧急分叉和一个替代资金池围堵住。

2026年的记录给了两种主张各自的证据和各自的伤疤。Zcash的不透明把一个可靠性漏洞藏了四年,而正是它的边界记账让网络能够证明实际上没有任何东西被偷走。Monero的强制隐私完好无损,它针对环大小上界的修复真实存在但尚未交付;与此同时,它受监管的准入已经收窄到这种程度——最大那家交易所为它提供的价格数据,从2024年2月起就一直是冻结的。

按需求来选,不要按口号来选。要么是默认隐私但准入受限,要么是按需隐私但审计线索由你掌握——而无论选哪一种,在依赖它去年所承诺的东西之前,先核实这个协议当下的状态。

常见问题

来源与延伸阅读

支撑上述主张的一手文档:

本文仅供教育用途,不构成投资建议。协议状态、交易所可用性以及隐私资产的监管待遇变化很快,并且因司法辖区而异;在行动之前,请用上述一手来源核实当前情况。

相关币种

继续学习

根据本课推荐的后续阅读。