zk.money redémarre en proposant des transferts privés via Aztec, mais il faut d’abord évaluer le risque lié à la vulnérabilité V5

Aztec Labs a rouvert le 29 septembre 2026 l’accès à zk.money via des portefeuilles non-custodial. Les utilisateurs peuvent déposer depuis Ethereum DAI, USDC ou USDT, puis effectuer des transferts en DAI au sein du réseau Aztec ; lors des dépôts de USDC et USDT, ils sont convertis en DAI. Les transferts internes à Aztec peuvent masquer les montants, les soldes et les personnes à l’origine/destinataires, mais lors d’un dépôt depuis Ethereum, l’adresse d’envoi et le montant restent publics sur le réseau principal. CoinDesk indique que la version Alpha impose, pour chaque dépôt, paiement et retrait, une limite inférieure à 2 500 dollars, ainsi qu’un plafond quotidien de dépôts ; ce type de limites relève du contrôle des risques en phase d’expérimentation, ce n’est pas une garantie des fonds.

Plus important encore : l’état de sécurité du réseau. Dans sa documentation officielle, Aztec décrit l’Alpha actuel comme un logiciel encore en phase précoce, non entièrement audité, et des failles critiques pourraient encore survenir. Aztec a divulgué le 7 août 2026 que, le 27 juillet, des contributeurs ont découvert un problème grave dans le système de preuves Alpha V5 : un attaquant pourrait construire des transitions d’état ne respectant pas les règles du protocole ; l’équipe ne pouvait pas déterminer si cette faille avait déjà été exploitée avant sa découverte, et le plan de correction vise la version V6 ultérieure. À l’époque, les responsables exigeaient de considérer les fonds, l’état des applications et l’état des contrats sur la V5 comme susceptibles d’être affectés par une défaillance au niveau du protocole, jusqu’à la finalisation de la gestion d’urgence et des actions requises pour les opérateurs du réseau.

Le 29 septembre, CoinDesk rapporte que zk.money sera mis en ligne avant la correction de cette vulnérabilité ; le PDG d’Aztec Labs a déclaré qu’il existait aussi des problèmes de paiement dus à des erreurs dans le logiciel Oxide, mais l’article ne précise pas si cela peut protéger contre la vulnérabilité du système de preuves V5. Le modèle non-custodial signifie que l’exploitant de l’application ne peut pas dépenser directement pour l’utilisateur ni geler les actifs du portefeuille, mais il ne supprime pas le risque de pertes causées par des défauts sous-jacents du réseau ou des contrats.

【Mon analyse et ma réponse】
Ce redémarrage rend l’essai de paiements privés plus accessible dans l’écosystème Ethereum, mais la confidentialité ne couvre que certaines activités après l’entrée des actifs dans Aztec ; l’adresse de dépôt et le montant restent tracés sur L1. Les limites du nouveau portefeuille ne peuvent pas non plus remplacer un audit. Comme les problèmes V5 divulgués par Aztec concernent la validation de l’état réseau, tant qu’il n’y a pas de version de correction clairement identifiée et d’audit indépendant, je ne considère pas la disponibilité comme une preuve que des fonds ayant un usage réel sont adaptés. Si l’on ne fait que des tests techniques, il faut aussi d’abord vérifier la version réseau actuelle, le statut d’urgence officiel et le périmètre d’application, puis n’utiliser que des adresses isolées à petite échelle que l’on peut supporter en cas de perte totale ; ne pas confondre des dépôts publics avec une anonymisation déjà acquise.

La propagation potentielle sur le marché crypto pourrait venir de la croissance de l’utilisation des paiements privés et des changements d’activité en L2, mais pour le moment il n’existe pas de données nouvelles sur les utilisateurs actifs, les volumes de transactions ou les revenus de frais. Le $ETH lié au produit concerne les dépôts sur le réseau principal Ethereum et les frais de transaction ; au 00:24 (heure de Pékin) du 30 septembre, le volume sur les 24 heures (quoteVolume) pour la paire spot Binance ETHUSDT est d’environ 8,887 milliards de dollars. Il s’agit de données d’une seule paire spot : cela ne permet pas de conclure qu’un lancement de zk.money entraîne une demande en ETH, ni de déduire l’ensemble du volume de trading du marché.

Par la suite, il faut d’abord vérifier si la correction V6 est effectivement déployée, si Aztec confirme avoir achevé la gestion d’urgence, si l’audit indépendant et le plan de migration sont publiés, et si zk.money divulgue sa version de fonctionnement actuelle ainsi que la frontière de protection concrète d’Oxide ; puis observer le volume des transactions privées, les ajustements de limites et la rétention des utilisateurs. Si le produit est confirmé comme fonctionnant dans une version isolée qui n’est pas affectée par la faille V5 et qu’elle a été audité, on pourra réévaluer le jugement de sécurité ; si au contraire il repose encore sur une V5 non corrigée ou qu’il n’existe pas de mesures de remédiation vérifiables, il ne faut pas considérer la commodité de la confidentialité comme une raison de continuer à déposer des fonds.

Source :
CoinDesk, le 29 septembre 2026 : « Ethereum users get another way to pay privately as zk.money returns after three years » : https://www.coindesk.com/tech/2026/09/29/embargo-12-et-ethereum-users-get-another-way-to-pay-privately-as-zk-money-returns-after-three-years
Explication officielle Alpha d’Aztec et limites de confidentialité : https://docs.aztec.network/participate/alpha
Explication officielle du pont Ethereum—Aztec d’Aztec (montants de dépôt L1 et expéditeurs visibles) : https://docs.aztec.network/participate/basics/bridging
Divulgation d’une vulnérabilité du système de preuves V5 d’Aztec, 7 août 2026 : https://aztec.network/blog/alpha-v5-proving-system-vulnerability
Entrée officielle de zk.money : https://launch.zk.money/
Marché : API REST publique spot de Binance, ETHUSDT, rolling 24 heures, heure de requête 00:24 le 30 septembre 2026 (heure de Pékin) ; données hors contrats.
Ce qui précède est une analyse personnelle et ne constitue pas un conseil en investissement.
#Aztec #隐私支付 #ETH