Monero vs Zcash: что приватнее в 2026 году?
Monero vs Zcash: что приватнее в 2026 году?
В феврале 2026 года в кругах исследователей приватности разошёлся утёкший внутренний меморандум одной из крупных аналитических компаний, специализирующихся на блокчейне. Документ, адресованный подрядчикам правоохранительных органов, ранжировал около сорока криптовалют по степени отслеживаемости. На самом верху, в категории «полностью трассируется», расположился Bitcoin. Сразу за ним шли Litecoin и Dogecoin. У самого низа списка, в строке с пометкой «надёжного вектора деанонимизации не выявлено», оказались ровно два актива: Monero и экранированные транзакции Zcash. Один этот документ в концентрированном виде подтвердил то, о чём защитники приватности говорят уже почти десятилетие, — за пределами небольшой группы монет финансовая приватность на публичном реестре остаётся скорее иллюзией.
Однако из меморандума же видна и глубокая асимметрия между Monero и Zcash. Если Monero фигурировал в виде одной сплошной строки, то Zcash был разделён на две: экранированную и прозрачную. Прозрачная часть имела пометку «считать эквивалентом Bitcoin». Эта строчка фактически и формулирует главный вопрос, на который отвечает данный обзор: когда мы сравниваем Monero и Zcash с точки зрения реальной приватности в повседневной жизни, какой из них действительно защищает пользователя, а какой защищает лишь тогда, когда вы не забыли щёлкнуть нужный переключатель? Ниже мы взвесим криптографические гарантии, поведение по умолчанию, сетевую анонимность и тот самый человеческий фактор, от которого в конечном счёте зависит, переживёт ли приватность встречу с реальностью. Сервисы вроде MoneroSwapper существуют как раз потому, что эта разница критически важна именно в точке конвертации активов — там, где чаще всего происходят утечки.
Приватность по умолчанию против приватности по выбору
Главное различие между Monero и Zcash не имеет почти никакого отношения к математике. Это вопрос настроек по умолчанию. Monero применяет приватность к каждой транзакции, к каждому выходу, к каждому пользователю — автоматически и без какого-либо явного согласия. Zcash поддерживает мощный экранированный пул, построенный на zk-SNARK, но в той же сети существуют и прозрачные транзакции, по форме идентичные биткоиновским. Поскольку экранирование является опциональным, исторически большая часть оборота Zcash проходила открытым каналом, что одновременно раскрывало данные конкретных пользователей и сужало анонимное множество для тех, кто всё же экранировал свои средства.
- Обязательная приватность в Monero: в каждой транзакции применяются кольцевые подписи на входах, скрытые (stealth) адреса на выходах и сокрытие сумм через RingCT. Прозрачного режима не существует, и пользователь физически не может случайно опубликовать идентифицирующие данные в цепочке.
- Опциональная приватность в Zcash: пользователь сам выбирает между прозрачным (t-адрес) и экранированным (z-адрес) типом адреса. Многие биржи, кастодианы и даже отдельные кошельки по умолчанию используют прозрачный режим, потому что интегрировать его дешевле, — и приватность остаётся отдельным действием, которое нужно не забыть совершить.
- Асимметрия анонимного множества: у Monero анонимное множество по сути совпадает со всей сетью. У Zcash оно ограничено пользователями, которые сами решили экранировать средства, а исторически это была сравнительно небольшая доля оборота. После обновления Orchard и появления унифицированных адресов разрыв заметно сократился, но не исчез.
- Поверхность ошибки человека: архитектура Monero устраняет крупнейший источник провалов приватности — забывчивость пользователя. В Zcash единственный «прозрачный» шаг в цепочке операций способен деанонимизировать всю последующую активность.
Именно этот архитектурный выбор — приватность как стандарт против приватности как опции — определяет почти все последующие различия в реальной защите. Криптографы могут часами спорить о том, что сильнее: кольцевые подписи или zk-SNARK. Но эмпирика показывает, что настройки по умолчанию формируют поведение людей куда мощнее, чем потенциальные возможности технологии. Более слабая система, которой пользуются все, даёт в сумме больше приватности, чем более сильная, мимо которой большинство проходит стороной.
Как Monero обеспечивает анонимность
Модель приватности Monero опирается на три столпа, каждый из которых закрывает свой вектор утечки, неизбежно присутствующий в любом прозрачном блокчейне. Вместе они скрывают отправителя, получателя и сумму на каждой без исключения транзакции — и для этого пользователю не требуется делать вообще ничего.
Кольцевые подписи и CLSAG
Когда вы тратите вывод в Monero, протокол не указывает на одну конкретную предыдущую запись как на источник средств. Вместо этого ваш настоящий выход криптографически смешивается с шестнадцатью «приманками», подобранными из истории сети. Схема подписи CLSAG, активированная в хард-форке октября 2020 года, доказывает, что один из семнадцати возможных тратящих санкционировал транзакцию, не раскрывая, кто именно. Сторонний наблюдатель видит, что одна из этих записей была потрачена, но не понимает, какая. Атаки на основе статистических догадок против членов кольца тщательно изучались, и продолжающаяся работа над Seraphis и FCMP++ нацелена на расширение размера кольца с текущих шестнадцати приманок потенциально до всей цепочки.
Скрытые адреса
Получатель спрятан за одноразовым выходным адресом, который вычисляется из публичных ключей просмотра и траты получателя в сочетании со случайными данными конкретной транзакции. Два платежа на один и тот же Monero-адрес порождают два полностью несвязуемых между собой выхода в цепочке. Внешний наблюдатель не способен установить, что оба платежа пришли одному и тому же адресату, не может оценить его баланс и не может привязать Monero-адрес к публичной личности через повторяющиеся переводы — а ведь именно повторное использование адресов остаётся фундаментальной слабостью Bitcoin.
RingCT и Bulletproofs+
Суммы скрыты с помощью обязательств Педерсена и доказательств диапазона. В хард-форке августа 2022 года оригинальная схема Bulletproofs была заменена на Bulletproofs+. Это сократило типичный размер транзакции примерно на 5% и время верификации примерно на 7% по сравнению с предыдущей конструкцией, при этом сумма по-прежнему остаётся полностью неизвестной для наблюдателей сети. Сочетание трёх свойств — неизвестный отправитель, неизвестный получатель, неизвестная сумма — означает, что блок Monero фактически раскрывает только временные метки и общее количество транзакций.
Сетевой уровень: Dandelion++ и поддержка Tor
Приватность в блокчейне мало чем поможет, если ваш IP-адрес засветится в момент трансляции транзакции. Monero реализует Dandelion++ для распространения транзакций: новая транзакция сначала проходит через рандомизированную фазу «стебля», а затем расходится более широкой сплетней по сети. В сочетании с нативной поддержкой Tor и i2p это делает корреляцию транзакций с конкретными узлами вещания существенно более сложной задачей, чем в Bitcoin или Zcash, где сетевая приватность остаётся совершенно отдельной заботой.
Как Zcash обеспечивает анонимность
Zcash использует принципиально иной криптографический подход — лаконичные неинтерактивные доказательства знания с нулевым разглашением, или zk-SNARK. Когда система работает как задумано, результат математически даже сильнее кольцевых подписей: экранированная транзакция Zcash буквально не раскрывает ничего о входах, выходах и суммах. Вопрос лишь в том, как часто условие «работает как задумано» действительно выполняется на практике.
Обновления Sapling и Orchard
Изначальный пул Sprout, запущенный в 2016 году, требовал параметров, сгенерированных по итогам криптографической церемонии, а сами экранированные транзакции собирались несколько секунд и съедали значительный объём оперативной памяти. Обновление Sapling в октябре 2018 года сократило время построения такой транзакции примерно до одной секунды на скромном железе, резко урезало требования к памяти и наконец сделало возможной полноценную работу мобильных экранированных кошельков. Orchard, активированный в мае 2022 года через сетевое обновление NU5, заменил кривую BLS12-381 на пару Pallas/Vesta и устранил для этого пула зависимость от церемонии доверенной настройки, хотя выходы, мигрирующие из более старых пулов, по-прежнему несут свою историческую родословную.
Проблема прозрачного пула
Для прозрачных адресов Zcash наследует структуру транзакций Bitcoin, а значит каждая операция на t-адресе полностью видна, отслеживается и подчиняется тому же анализу цепочки, которым уже давно картографируют потоки в Bitcoin. Средства свободно курсируют между прозрачным и экранированным пулами, и аналитические фирмы разработали изощрённые эвристики, позволяющие выводить экранированные балансы по картине входов и выходов на границах пулов. Академическая работа Кенесселя и соавторов 2020 года показала, что в ранние годы существования сети значительную часть активности экранированного пула удавалось деанонимизировать, наблюдая исключительно за прозрачной стороной.
Доверенная настройка и проблема «самого слабого пула»
Пулы Sprout и Sapling требовали проведения многосторонних церемоний для генерации их криптографических параметров. Если бы хотя бы одна такая церемония оказалась скомпрометирована — пусть даже единственным участником, сохранившим у себя «токсичный мусор», — стало бы возможным незаметное контрафактное создание монет в соответствующем пуле. Фонд Zcash честно признаёт эти риски и последовательно мигрирует активность в сторону Orchard, использующего систему доказательств Halo 2 без доверенной настройки. Тем не менее исторические пулы никуда не делись, и средства, изначально выпущенные при тех параметрах, продолжают обращаться.
Сравнение бок о бок
Таблица ниже обобщает практические различия по тем измерениям, которые имеют значение для реальной модели угроз. Мы намеренно разделяем криптографические возможности и поведение по умолчанию, потому что именно зазор между ними и порождает большинство реальных провалов приватности.
| Параметр | Monero | Zcash (экранированный) | Zcash (прозрачный) |
|---|---|---|---|
| Приватность по умолчанию | Обязательная, всегда включена | Опциональная, требует z-адреса | Отсутствует — эквивалент Bitcoin |
| Сокрытие отправителя | Кольцо из 16 приманок (CLSAG) | Криптографически идеально через zk-SNARK | Полностью видно |
| Сокрытие получателя | Скрытый адрес на каждый выход | Экранированный адрес, связь невозможна | Адрес повторно используется и связуем |
| Сокрытие суммы | RingCT + Bulletproofs+ | Зашифровано в обязательстве заметки | Видна любому наблюдателю |
| Анонимное множество | Вся активная сеть | Только экранированные пользователи (исторически меньшинство) | Отсутствует |
| Доверенная настройка | Никогда не требовалась | Sprout, Sapling (Halo 2 в Orchard её устраняет) | Неприменимо |
| Сетевая приватность | Dandelion++, нативные Tor/i2p | Распространение в стиле Dandelion, нативного Tor нет | То же, что у Bitcoin |
| Аудит для комплаенса | Ключ просмотра (с гранулярностью) | Ключи просмотра (полный или входящий) | Полностью публично по умолчанию |
| Алгоритм майнинга | RandomX (дружелюбен к CPU, устойчив к ASIC) | Equihash (доминируют ASIC) | То же |
Самая сильная криптография в мире не способна защитить транзакцию, которую пользователь забыл зашифровать. Приватность, зависящая от того, вспомните вы или нет, — это приватность, которая отказывает в тот самый день, когда вы устали, отвлеклись или торопитесь.
Практический тест приватности, который можно провести самому
Теоретические сравнения полезны, но ни один спор о приватности не закрывается так убедительно, как самостоятельно поставленный эксперимент. Описанная ниже процедура использует только публичные обозреватели блоков и общедоступный инструментарий. Она эмпирически демонстрирует разницу между Monero и Zcash на реальных данных цепочки и занимает не более тридцати минут.
- Откройте обозреватель блоков Monero по адресу xmrchain.net и загрузите свежий блок. Возьмите любую транзакцию. Попробуйте найти адреса входов. Их там нет. Попробуйте увидеть суммы. Их тоже нет. Обратите внимание, что показанный адрес получателя — это одноразовый скрытый адрес, а не идентификатор кошелька.
- Откройте обозреватель Zcash, например explorer.zcha.in, и загрузите свежий блок. Вы увидите два разных типа транзакций. Сначала откройте прозрачную — обратите внимание на полную видимость отправителей, получателей и сумм. Затем откройте полностью экранированную — заметите, что фиксируется лишь сам факт операции, без какой-либо читаемой детализации.
- Отфильтруйте блок Zcash по соотношению экранированных и прозрачных операций. Доля экранированных существенно выросла со времени обновления Orchard, но прозрачный объём вы всё равно увидите в значительных количествах. Именно эта видимая часть и позволяет аналитическим фирмам сохранять частичный обзор экосистемы.
- Посчитайте, сколько различных контрагентов вы способны идентифицировать в прозрачной части Zcash за пять минут с помощью простой кластеризации адресов. Теперь попробуйте проделать то же на блоке Monero. Упражнение завершится за считанные секунды по простой причине — кластеризовать там нечего.
- Зафиксируйте, что мог бы извлечь из вашей выборки противник с полной сетевой видимостью. Для Monero ответ — практически ничего, кроме временных меток и агрегированных счётчиков. Для смешанного Zcash ответ зависит от того, какая доля активности была экранирована и насколько чисто пользователи разделяли свои пулы.
Это упражнение наглядно показывает разницу между потенциальной и реальной приватностью. zk-SNARK-доказательства Zcash, пожалуй, самое изящное криптографическое примитивное средство приватности из когда-либо развёрнутых в продакшене, но эта приватность сильна ровно настолько, насколько велика доля активности, фактически использующая её. Несколько более старая модель Monero на кольцевых подписях — обязательна, применяется единообразно и порождает столь же единообразно непрозрачную цепочку.
Реальное распространение и модели угроз
Решения о приватности выглядят по-разному в зависимости от того, от кого именно вы защищаетесь. Журналист, оберегающий источник; диссидент, переводящий деньги через границы; предприниматель, скрывающий зарплатную ведомость от конкурентов; и обычный человек, которому просто не по себе от тотального надзора, — у всех у них разные модели угроз. Monero и Zcash хорошо справляются с частью этих задач, но по краям диапазона их пути резко расходятся.
Для противника, владеющего инструментами анализа цепочки, но не имеющего привилегированного доступа к сети, Monero обеспечивает стабильно сильную защиту «из коробки». Крупные аналитические компании публично признавали отсутствие готового к продакшену инструмента трассировки Monero, а вознаграждение, объявленное налоговым ведомством США в 2020 году за прорыв в этой области, не привело к задокументированному успеху. Zcash при условии использования строго внутри экранированного пула предлагает сопоставимые или, возможно, даже более сильные криптографические гарантии, но требует дисциплинированной операционной гигиены: каждое взаимодействие с прозрачным пулом сужает эффективное анонимное множество и создаёт почву для выводов аналитиков.
Если же противник имеет привилегированную видимость на сетевом уровне, картина меняется. Нативная поддержка маршрутизации через Tor и i2p в сочетании с Dandelion++ для распространения транзакций укрепляет путь от кошелька до мемпула против корреляции по IP. Большинство кошельков Zcash не упаковывают подобную сетевую защиту в коробку, оставляя пользователям возможность настроить Tor вручную, если они хотят обороняться от противника этого класса. Криптография может быть безупречной, но метаданные, утекающие на уровне трансляции, всё равно способны выдать тайминги, географию или сцепку сессий.
Регуляторный ландшафт добавляет ещё один штрих. Несколько крупных бирж исключили Monero из листинга в период между 2023 и 2025 годами, ссылаясь на давление от введения европейского регулирования MiCA и схожих рамок в Великобритании и Австралии. На постсоветском пространстве картина неоднозначна: в России ЦБ РФ в этот же период занимал жёстко скептическую позицию по приватным криптовалютам, что подтолкнуло часть пользователей к использованию иностранных бирж и P2P-сделок. Zcash в этот же период сохранил большую поддержку на регулируемых площадках — отчасти именно потому, что его прозрачный режим позволял биржам выполнять требования travel rule, не отказываясь от актива целиком. Возникает странная инверсия: Zcash проще получить на регулируемых площадках, но приватные свойства, ради которых его и покупают, реализуются только в момент, когда средства немедленно отправляются в экранированный пул. Пользователь, который трактует Zcash как просто «приватный биткоин», не утруждая себя экранированием, не получает по сути ничего сверх того, что даёт сам Bitcoin.
Именно поэтому так быстро выросли сервисы обмена без KYC. Если приобрести Monero на крупной бирже надёжного способа нет, нужен альтернативный маршрут. Сервисы вроде MoneroSwapper позволяют конвертировать активы в Monero без регистрации аккаунта, верификации личности и истории операций — приватная гарантия сохраняется по всей цепочке от и до, а не передаётся в руки кастодиана, который и так знает о вас всё. Техническая сила и Monero, и экранированного Zcash во многом обнуляется, если уже на входе ваша личность была захвачена.
Часто задаваемые вопросы
Zcash криптографически совершеннее Monero?
В чисто криптографическом измерении zk-SNARK-доказательства, лежащие в основе экранированного Zcash, действительно элегантнее комбинации кольцевых подписей, скрытых адресов и Bulletproofs+, применяемой в Monero. Они в буквальном смысле не раскрывают наблюдателю вообще ничего о содержимом транзакции. Однако это сравнение справедливо только тогда, когда Zcash используется исключительно в пределах экранированного пула, а исторически распределение объёмов смещалось в сторону прозрачного пула. Monero применяет свои несколько более старые техники универсально и последовательно, давая в итоге более однородно приватную цепочку. Сила конструкции значит меньше, чем охват её применения.
Может ли правоохранительная система отследить транзакцию Monero?
По состоянию на 2026 год не существует публично продемонстрированного инструмента, который надёжно отслеживал бы транзакции Monero на уровне протокола. Прошлые денежные премии налогового ведомства США за прорыв в трассировке Monero не привели к задокументированным универсальным успехам, а крупнейшие поставщики средств анализа цепочки продолжают помечать Monero как актив, выходящий за пределы их надёжных возможностей трассировки. Это не означает, что пользователь Monero неуязвим: операционные ошибки — повторное использование IP без Tor, смешивание идентифицированных и неидентифицированных кошельков, доверие кастодиальным сервисам, фиксирующим активность, — по-прежнему способны скомпрометировать приватность. Протокол сопротивляется трассировке; задача пользователя — не привязать себя к ней снаружи.
Почему биржи листят Zcash, но делистят Monero?
Поскольку Zcash поддерживает режим прозрачных транзакций, биржи могут интегрировать его так же, как Bitcoin, и удовлетворить требования комплаенса, в том числе travel rule FATF. У Monero такого прозрачного режима нет, поэтому биржа, листящая Monero, вынуждена либо принять на себя комплаенс-неопределённость, либо выстроить новые процессы, которые большинство регуляторов пока официально не одобрили. Ряд бирж исключил Monero из листинга в 2023–2025 годах именно для того, чтобы обойти эту неопределённость, а не из-за каких-либо технических претензий к активу. Получается парадокс: Zcash доступнее, но его приватные функции массово не используются, тогда как Monero приватен по умолчанию, но всё сложнее получить его на регулируемых площадках.
Если мне нужна максимальная приватность сегодня, что выбрать?
Для подавляющего большинства пользователей Monero даёт более сильную реальную приватность просто потому, что не требует ни операционной экспертизы, ни усилий по запоминанию каких-либо переключателей. Каждая транзакция экранирована автоматически. Если вы технически подкованы, готовы использовать только экранированные адреса, поддерживать строгую гигиену пулов и комфортно себя чувствуете при работе с собственным узлом, Zcash внутри пула Orchard предложит сопоставимую теоретическую защиту. Всем остальным подход Monero — «приватно по умолчанию» — выигрывает с разгромным счётом. История компьютерной безопасности убедительно показывает: настройки по умолчанию почти всегда побеждают возможности.
Нужно ли поднимать свой узел, чтобы быть по-настоящему приватным?
Запускать собственный узел настоятельно рекомендуется в обеих сетях. Удалённые узлы, даже у репутационных операторов, могут логировать входящие соединения, коррелировать паттерны опроса кошельков и наблюдать IP-адреса пользователей, запрашивающих данные блоков. Официальный кошелёк Monero поддерживает подключение к удалённому узлу через Tor или i2p, что смягчает худшие риски в ситуации, когда поднять свой узел нереально. Для Zcash полноценный узел исторически требовал больше дискового пространства и трафика, хотя протоколы лёгких кошельков, появившиеся после 2020 года, существенно снизили это требование. В любом случае подключение к узлу нужно рассматривать как критичный для приватности шаг, а не как нечто, к чему можно отнестись по остаточному принципу.
А как же другие приватные монеты — Dash или Pirate Chain?
Микширование Dash через PrivateSend на основе CoinJoin опционально, требует ручной настройки и даёт заметно более слабые гарантии, чем как обязательные кольцевые подписи Monero, так и экранированный пул Zcash. Pirate Chain — это по существу форк Zcash с обязательным экранированием, что в теории интересно, но на практике страдает от низкого распространения, тонкой ликвидности и меньшего бюджета безопасности по сравнению с обоими ведущими приватными активами. Для большинства моделей угроз практическое сравнение действительно сводится к Monero против Zcash, а внутри этого сравнения ответ упирается в один вопрос: будет ли ваше использование действительно последовательно экранированным.
Заключение
Честное сравнение Monero и Zcash не сводится к тому, какой из криптографических примитивов математически элегантнее. Оба протокола используют серьёзную, прошедшую рецензирование и современную криптографию, которая сопротивляется любой публично известной универсальной атаке трассировки. Сравнение упирается в гораздо более тихий вопрос: какой протокол защищает пользователей, которые не изучают приватность как хобби, которые не помнят про каждую опцию, которые просто хотят, чтобы их финансовая активность оставалась их собственной, не превращаясь при этом в задачу из учебника по операционной безопасности. По этому критерию архитектура Monero оказывается решительно сильнее, поскольку полностью убирает пользователя из процесса принятия решения о приватности. Каждая транзакция экранирована потому, что иного варианта просто нет.
Этот вывод не умаляет Zcash. Пул Orchard, уход от доверенной настройки и общее направление развития протокола — действительно впечатляющие инженерные достижения, и в приватном активе, который при необходимости может удовлетворить и регуляторные требования, есть свой реальный смысл. Но именно поэтому в практике сообщество приватности тяготеет к Monero как к инструменту по умолчанию в ситуациях, где сопротивляемость надзору важна по-настоящему. Если вы выбираете между двумя сегодня и не можете гарантировать себе образцовую операционную гигиену в каждой транзакции на протяжении многих лет, выбирайте тот, который делает работу за вас. А когда придёт время приобрести Monero, не жертвуя той самой приватностью, ради которой вы пришли, сервисы обмена без KYC вроде MoneroSwapper позволят конвертировать активы без верификации личности — и обещание приватности сохранится от входа в актив до кошелька и далее до трат.
🌍 Читать на