zk.money startet erneut bereit für private Aztec-Überweisungen, aber das Risiko der V5-Lücke muss zuerst bewertet werden

Aztec Labs hat am 29.09.2026 zk.money mit einem Self-Custody-Wallet wieder geöffnet. Nutzer können DAI, USDC oder USDT in Ethereum einzahlen und innerhalb des Aztec-Netzwerks DAI überweisen; bei der Einzahlung von USDC und USDT wird in DAI umgewandelt. Interne Aztec-Überweisungen können den Betrag, den Kontostand und die Empfänger-/Zahlungsparteien verbergen, aber beim Einzahlen aus Ethereum bleiben die Absenderadresse und der Betrag im Mainnet weiterhin öffentlich. Laut einem Bericht von CoinDesk soll die Alpha-Version pro Einzahlung, Zahlung und Auszahlung jeweils auf unter 2.500 USD begrenzen und zudem ein tägliches Gesamt-Einzahlungsbudget festlegen; solche Obergrenzen dienen dem Risikomanagement in der Experimentalphase und sind keine Gewähr für den Schutz von Geldern.

Noch entscheidender ist jedoch der Sicherheitsstatus des Netzwerks. In der offiziellen Aztec-Dokumentation wird die aktuelle Alpha-Version als weiterhin in einer frühen Phase befindliche Software beschrieben, die noch nicht vollständig auditiert wurde. Wichtige Schwachstellen können daher weiterhin auftreten. Aztec gab am 07.08.2026 bekannt, dass Beitragende am 27.07. einen schwerwiegenden Fehler im V5-Alpha-Beweissystem gefunden hatten: Ein Angreifer könnte Zustandsübergänge konstruieren, die nicht den Protokollregeln entsprechen; das Team konnte nicht beurteilen, ob die Lücke vor der Entdeckung jemals ausgenutzt wurde. Der Plan zur Behebung ist für die spätere V6 vorgesehen. Offiziell wurde damals verlangt, Gelder, Anwendungs- und Vertragszustände auf V5 bis zum Abschluss der Notfallmaßnahmen und der für Netzwerkbetreiber erforderlichen Schritte als potenziell von protokollrelevanten Störungen betroffen zu behandeln.

CoinDesk berichtete am 29.09., dass zk.money vor der Behebung dieser Lücke online gehen wird; der CEO von Aztec Labs sagte außerdem, dass es Zahlungsprobleme gab, die durch einen Oxide-Check auf Softwarefehler zurückzuführen seien, aber der Bericht erläuterte nicht, ob dies V5-Beweissystem-Lücken abdecken kann. Self-Custody bedeutet, dass der App-Betreiber nicht direkt für Nutzer ausgeben oder Wallet-Assets einfrieren kann, beseitigt jedoch nicht das Verlustrisiko, das durch grundlegende Netzwerk- oder Vertragsfehler verursacht werden kann.

【Meine Analyse und mein Vorgehen】
Diese Veröffentlichung erleichtert es Nutzern, private Zahlungen im Ethereum-Ökosystem auszuprobieren. Die Privatsphäre deckt jedoch nur einen Teil der Aktivitäten ab, nachdem Vermögenswerte in Aztec eingezahlt wurden; die Einzahlungsadresse und der Betrag bleiben auf L1 nachvollziehbar. Die Limits des neuen Wallets können zudem kein Audit ersetzen. Da die von Aztec offiziell offengelegte V5-Problematik die Verifizierung des Netzwerkzustands betrifft, werde ich vor einem klar benannten Fix und einem unabhängigen Audit eine Eignung als Aufbewahrungsort für Gelder mit echtem Verwendungszweck nicht gleichsetzen mit der bloßen Verfügbarkeit. Wenn es nur um Techniktests geht, sollte man zunächst den aktuellen Netzwerk-Stand prüfen, den offiziellen Notfallstatus und den Anwendungsbereich klären sowie nur kleine, isolierte Adressen verwenden, deren vollständiger Verlust akzeptabel wäre; außerdem sollte man öffentliche Einzahlungsaufzeichnungen nicht fälschlicherweise als bereits anonym betrachten.

Die Übertragung in den Kryptomarkt könnte aus einem Wachstum bei der Nutzung privater Zahlungen und Änderungen bei L2-Aktivitäten stammen, aber derzeit gibt es keine neuen Daten zu aktiven Nutzern, Handelsvolumen oder Fee-Einnahmen. Das produktbezogene $ETH bezieht sich auf Einzahlungen in das Ethereum-Mainnet und Transaktionsgebühren; der Spot-ETHUSDT von Binance wurde am 30.09. um 00:24 (Beijing-Zeit) abgefragt, und das rollierende 24h-Quote-Volumen (quoteVolume) liegt bei etwa 8,887 Mrd. USD. Das sind Daten zu einem einzelnen Spot-Handelspaar und können nicht zeigen, dass die Veröffentlichung von zk.money eine zusätzliche ETH-Nachfrage auslöst; es bedeutet auch nicht, dass das gesamte Markthandelsvolumen gestiegen ist.

Als Nächstes sollte man zuerst prüfen, ob der V6-Fix tatsächlich eingesetzt wurde, ob Aztec bestätigt hat, dass die Notfallmaßnahmen abgeschlossen sind, ob unabhängige Audits und ein Migrationsplan offengelegt wurden und ob zk.money seinen aktuellen Betriebsstand sowie die konkreten Schutzgrenzen von Oxide offenlegt; danach sollte man die Privatsphäre-Transaktionsmenge, Anpassungen der Limits und die Nutzerbindung beobachten. Wenn sich herausstellt, dass das Produkt in einer Version läuft, die nachweislich nicht von der V5-Lücke betroffen ist und isoliert sowie auditiert wurde, kann man die Sicherheitsbewertung neu beurteilen. Wenn es weiterhin auf nicht behobenen V5-Problemen basiert oder keine verifizierbaren Abhilfemaßnahmen vorhanden sind, sollte man die Bequemlichkeit der Privatsphäre nicht als Grund sehen, weiterhin Gelder einzuzahlen.

Quelle:
CoinDesk, 29.09.2026: „Ethereum users get another way to pay privately as zk.money returns after three years“: https://www.coindesk.com/tech/2026/09/29/embargo-12-et-ethereum-users-get-another-way-to-pay-privately-as-zk-money-returns-after-three-years
Offizielle Aztec-Alpha-Mainnet-Erklärung und Privatsphäre-Limits: https://docs.aztec.network/participate/alpha
Offizielle Aztec-Ethereum-Brücken-Erklärung (L1-Einzahlungsbetrag und Absender sichtbar): https://docs.aztec.network/participate/basics/bridging
Offenlegung einer V5-Beweissystem-Lücke durch Aztec, 07.08.2026: https://aztec.network/blog/alpha-v5-proving-system-vulnerability
Offizieller zk.money-Einstieg: https://launch.zk.money/
Marktdaten: Binance Spot-öffentliche REST-API, ETHUSDT, rollierend 24 Stunden, Abfragezeit 30.09.2026 00:24 (Beijing-Zeit); keine Kontrakt-/Derivatedaten.
Obenstehendes ist eine persönliche Analyse und stellt keine Anlageberatung dar.
#Aztec #隐私支付 #ETH