Forscher von Alloc Init haben in einem am 24. September veröffentlichten Artikel private Bitcoin-Transfers mittels Zero-Knowledge-Beweisen vorgeschlagen, ohne dass ein Soft Fork erforderlich ist.
Zusammenfassung
- Shielded Bitcoin würde Sender, Empfänger und Beträge verbergen, ohne die Konsensregeln oder den Code von Bitcoin zu ändern.
- Indexer würden Zero-Knowledge-Beweise und Nullifier verifizieren, während Bitcoin nur Transaktionsdaten veröffentlicht und ordnet.
- Die Forscher sagen, dass das veröffentlichte Design Einzahlungen und Auszahlungen in Bitcoin für ein kommendes Paper offen lässt.
- Misha Komarov schätzt, dass abgeschirmte Transfers anfangs etwa das Vierfache der üblichen Bitcoin-Transaktionsgebühren kosten könnten.
- Kritiker hinterfragen die frühe Anonymität und Quantenresistenz, während Forscher einräumen, dass die Privatsphäre stark von der Nutzung abhängt.
Die Forscher von Alloc Init, Clara Shikhelman, Mikhail Komarov und Aleksei Moskvin, haben Shielded Bitcoin als ein Metaprotokoll veröffentlicht, das Bitcoin nutzt, um verschlüsselte Transaktionsdaten zu veröffentlichen und zu ordnen. Bitcoin-Knoten müssten die Regeln des Privatsphäre-Systems nicht verstehen oder durchsetzen.
Das vorgeschlagene System namens Shielded Bitcoin übernimmt Kernideen von Zcash, darunter verschlüsselte Notizen, Nullifier und Zero-Knowledge-Beweise. Es würde abgeschirmte Sender, Empfänger, übertragene Beträge und Verknüpfungen zu früheren Notizen verbergen, während die bestehenden Konsensregeln von Bitcoin unverändert bleiben.
Der Vorschlag ist weiterhin Forschung und keine eingesetzte Bitcoin-Software. Alloc Init hat kein Mainnet-Startdatum angekündigt, während ein separater Mechanismus zum Bewegen von BTC in das abgeschirmte System hinein und aus ihm heraus noch in Entwicklung ist. Gründer Misha Komarov bezeichnete die zugrunde liegende Technik in einem am 24. September veröffentlichten Interview als experimentell.
Shielded Bitcoin verlagert Privatsphäre-Prüfungen außerhalb des Konsenses
Unter der vorgeschlagenen Architektur würde Bitcoin als das fungieren, was die Forscher als neutrale Veröffentlichungs- und Ordnungsschicht beschreiben. Eine abgeschirmte Transaktion würde verschlüsselte Notizen, Nullifier und einen Zero-Knowledge-Beweis in Daten platzieren, die von einer gewöhnlichen Bitcoin-Transaktion getragen werden.
Separate Programme namens Indexer würden die Daten in der etablierten Transaktionsreihenfolge von Bitcoin lesen. Ein Indexer würde den Zero-Knowledge-Beweis verifizieren, prüfen, ob jeder Nullifier zuvor aufgetreten ist, und seine Sicht auf das abgeschirmte System aktualisieren, wenn die Transaktion diese Prüfungen besteht. Ungültige abgeschirmte Daten könnten dennoch in die Bitcoin-Blockchain gelangen, da Bitcoin selbst das Metaprotokoll nicht durchsetzen würde. Der Indexer würde sie einfach aus dem Zustand von Shielded Bitcoin ablehnen.
Ein Sender würde verschlüsselte Notizen verbrauchen, die zuvor empfangenen Wert darstellen, und neue Notizen für Empfänger erstellen. Der Beweis würde belegen, dass der Sender gültige Notizen kontrolliert, keinen Wert aus dem Nichts geschaffen und Transaktionseingänge und -ausgänge ausgeglichen hat, ohne die zugrunde liegenden Beträge oder Notizen offenzulegen.
Wie crypto.news in seinem aktuellen Leitfaden zu Zero-Knowledge-Beweisen erklärte, können ZK-Systeme beweisen, dass eine Berechnung bestimmten Regeln folgte, ohne die in dieser Berechnung verwendeten privaten Informationen preiszugeben. Shielded Bitcoin wendet dieses Modell auf Bitcoin-Transfers an, während seine Indexer die Verifizierung außerhalb des Bitcoin-Konsenses übernehmen.
Ein unehrlicher Indexer könnte veraltete Informationen liefern, Transfers auslassen oder Wallet-Aktualisierungen verzögern, sagten die Forscher. Ein solcher Indexer würde nicht die Kontrolle über den Ausgabeschlüssel eines Nutzers erlangen. Nutzer könnten den Indexer wechseln oder die abgeschirmte Transaktionshistorie unabhängig von Bitcoin neu abspielen.
Wie das Design im Zcash-Stil Transaktionsverknüpfungen verbirgt
Shielded Bitcoin folgt eng dem von Zcash verwendeten Notizmodell. Nullifier identifizieren, wann eine Notiz ausgegeben wurde, ohne öffentlich preiszugeben, welche verschlüsselte Notiz den Nullifier erzeugt hat, sodass ein Indexer Doppelausgaben ablehnen kann, während die Transaktionsverknüpfung verborgen bleibt.
Komarov charakterisierte das Konzept in seinem September-Interview einfacher: „Es ist im Grunde Zcash.“ Er sagte, Nutzer würden Bitcoin in einen privaten Pool einbringen, verschlüsselte Notizen erhalten und diese Notizen später ausgeben, aufteilen oder bei der Auszahlung verwenden. Alloc Init beabsichtigt, dieses System über seine PIPEs-Forschung mit Bitcoin zu verbinden.
Datenschutz würde nicht jeden Teil der Aktivität unsichtbar machen. Öffentliche Beobachter könnten weiterhin sehen, wann eine Shielded-Bitcoin-Transaktion stattfand, ihren Zeitpunkt, die Transaktionsgebühr, die Datengröße, die Anzahl der verbrauchten und erzeugten Notes und die Bitcoin-Transaktion, die die verschlüsselten Informationen trägt. Eine erkennbare Bitcoin-Wallet, die zum Veröffentlichen dieser Transaktionen verwendet wurde, könnte weitere Informationen über den Veröffentlicher preisgeben.
Die Forscher stellen separate schreibgeschützte Schlüssel zum Anzeigen eingehender oder ausgehender Aktivitäten bereit. Nutzer könnten ausgewählte Transaktionsinformationen einem Buchhalter oder einer Gegenpartei offenlegen, ohne die Ausgabebefugnis abzugeben, obwohl Alloc Init davor warnt, dass die Weitergabe eines vollständigen Ansichtsschlüssels alles offenlegen würde, was von diesem Schlüssel abgedeckt ist.
In verwandter Berichterstattung berichtete crypto.news diese Woche über die wachsende Nachfrage nach datenschutzorientierten Krypto-Systemen. Der Bericht zitierte ZecStats-Daten, die 4,91 Millionen ZEC in Zcash-Shielded-Pools zeigten, was damals 29 % des ausgegebenen Angebots entsprach.
Anonymität und Quantenresistenz bleiben umstritten
Der Vorschlag hat Fragen darüber aufgeworfen, wie viel Privatsphäre ein neuer Shielded-Pool zum Start bieten könnte. Der Entwickler Vadim Zavodil argumentierte, dass Zcash bereits Jahre an Shielded-Aktivität hinter seinem Anonymitätsset habe, während ein neues Bitcoin-Metaprotokoll mit wenigen Teilnehmern beginnen würde.
„Privatsphäre ist eine Funktion der Menge“, schrieb Zavodil und argumentierte, dass ein früher Shielded-Bitcoin-Nutzer sehr wenige vergleichbare Transaktionen haben könnte, in die er sich einfügen könnte. Seine Kritik konzentriert sich auf die praktische Anonymität durch Nutzerverhalten und Poolgröße, nicht darauf, ob der kryptografische Beweis selbst seine privaten Eingaben verbirgt.
Alloc Inits eigene Erklärung räumt dieselbe allgemeine Einschränkung ein. Eine große Menge Bitcoin, die in ein Shielded-System gelangt, schafft nicht von sich aus ein starkes Anonymitätsset, wenn nur wenige Akteure die meisten Notes erzeugen oder wenn einzelne Wallets erkennbaren Einzahlungs-, Auszahlungs- oder Zeitmustern folgen.
Forschung zu Zcash hat ähnliche Verhaltensprobleme dokumentiert. Eine peer-reviewte Studie aus dem Jahr 2018 ergab, dass Transaktionsmuster das effektive Anonymitätsset verkleinern konnten, selbst wenn die zugrunde liegende Shielded-Kryptografie intakt blieb. Die Studie untersuchte eine ältere Zcash-Implementierung und liegt vor mehreren späteren Upgrades.
Der Post-Quanten-Forscher Pierre-Luc Dallaire-Demers äußerte eine separate kryptografische Besorgnis. Er beschrieb die Konstruktion als interessant, aber „überhaupt nicht quantenresistent“. In einem Folgebeitrag sagte er, er untersuche, was eine vollständig Post-Quanten-Version erfordern könnte, falls Bitcoin irgendwann Post-Quanten-Signaturen übernimmt.
Komarov hat eine bedingtere Darstellung gegeben. Sein Interview mit Unchained sagte, dass der eventuelle Weg des Shielded-Pools zur Quantenresistenz teilweise von Bitcoins eigenem Signatursystem abhängen würde. Alloc Init hat Shielded Bitcoin nicht als fertige Post-Quanten-Implementierung präsentiert.
Der Zerocash-Mitautor und StarkWare-CEO Eli Ben-Sasson reagierte positiver auf die Richtung des Projekts und merkte an, dass er das vollständige Paper noch nicht geprüft habe. Seine Unterstützung stellte daher eine erste Reaktion dar, keine technische Billigung der Konstruktion.
Shielded Bitcoin braucht immer noch sein Bitcoin-Ein- und -Ausstiegssystem
Eine wichtige unvollendete Komponente ist die Bewegung von tatsächlichen BTC in das und aus dem abgeschirmten Metaprotokoll. Die Erklärung von Alloc Init vom 24. September besagt, dass das aktuelle Papier abgeschirmte Transfers spezifiziert, nachdem der Wert in das System gelangt ist, während ein kommendes Papier Peg-ins und Peg-outs unter Verwendung von PIPEs beschreiben wird.
PIPEs stützt sich auf Witness Encryption, um den Zugang zu einem Bitcoin-Signaturschlüssel davon abhängig zu machen, dass der Beweis erbracht wird, dass festgelegte Regeln befolgt wurden. Komarov erklärte im Februar gegenüber der Bitcoin Development Mailing List, dass PIPEs v2 bestimmte Covenant- und Zero-Knowledge-Verifizierungsfunktionen emulieren könnte, ohne einen Bitcoin-Softfork zu erfordern.
Die kryptografische Maschinerie bleibt rechenintensiv. Komarovs Offenlegung vom Februar bezifferte einen PIPEs-v2-Chiffretext auf etwa 330 TB Speicher, während er angab, dass Forscher einen Weg kannten, der die Zahl schließlich in Richtung 100 GB reduzieren könnte. Das kleinere Ziel war in dieser Veröffentlichung nicht erreicht worden.
Abgeschirmte Transfers würden zudem mehr Bitcoin-Blockplatz verbrauchen. Komarov sagte gegenüber Unchained, dass eine verschlüsselte abgeschirmte Nutzlast etwa 700 virtuelle Bytes umfassen würde, verglichen mit etwa 100 bis 200 virtuellen Bytes für eine typische Bitcoin-Transaktion. Er schätzte, dass die daraus resultierende Miner-Gebühr etwa viermal höher sein könnte.
Es wurde kein Startdatum festgelegt. Komarov sagte, das Team sammle technisches Feedback, während es die Arbeit an der experimentellen Konstruktion fortsetze, einschließlich offener Versuche, Fehler im Design zu finden, und der Zusammenarbeit mit dem Witness-Encryption-Forscher Sanjam Garg.
Die nächste öffentlich geplante Präsentation ist für den 28. September 2026 angesetzt. Die Agenda der Bitcoin Treasuries Conference listet die Alloc-Init-Forscherin Clara Shikhelman für eine fünfminütige Sitzung mit dem Titel „Shielded Bitcoin: Private Transfers on Bitcoin L1“ in New York.






