Badacze z Alloc Init zaproponowali w artykule z 24 września prywatne transfery Bitcoin z użyciem dowodów zerowej wiedzy, bez konieczności przeprowadzania soft forka.
Podsumowanie
- Shielded Bitcoin ukrywałby nadawców, odbiorców i kwoty bez zmiany reguł konsensusu ani kodu Bitcoina.
- Indeksery weryfikowałyby dowody zerowej wiedzy i nullifiery, podczas gdy Bitcoin jedynie publikowałby i porządkował dane transakcji.
- Badacze twierdzą, że opublikowany projekt wciąż pozostawia kwestię depozytów i wypłat w Bitcoinie do przyszłego artykułu.
- Misha Komarov szacuje, że chronione transfery mogłyby początkowo kosztować około czterokrotność zwykłych opłat transakcyjnych Bitcoina.
- Krytycy kwestionują wczesną anonimowość i odporność kwantową, podczas gdy badacze przyznają, że prywatność w dużym stopniu zależy od sposobu użytkowania.
Badacze Alloc Init, Clara Shikhelman, Mikhail Komarov i Aleksei Moskvin, opublikowali Shielded Bitcoin jako metaprotokół, który wykorzystuje Bitcoina do publikowania i porządkowania zaszyfrowanych danych transakcyjnych. Węzły Bitcoina nie musiałyby rozumieć ani egzekwować reguł systemu prywatności.
Nazywany Shielded Bitcoin proponowany system zapożycza kluczowe idee z Zcash, w tym zaszyfrowane noty, nullifiery i dowody zerowej wiedzy. Ukrywałby on chronionych nadawców, odbiorców, transferowane kwoty i powiązania z wcześniejszymi notami, pozostawiając istniejące reguły konsensusu Bitcoina bez zmian.
Propozycja pozostaje badaniami, a nie wdrożonym oprogramowaniem Bitcoin. Alloc Init nie ogłosił daty uruchomienia mainnetu, a oddzielny mechanizm przenoszenia BTC do i z chronionego systemu pozostaje w fazie rozwoju. Założyciel Misha Komarov określił tę technikę jako eksperymentalną podczas wywiadu opublikowanego 24 września.
Shielded Bitcoin przenosi kontrole prywatności poza konsensus
W proponowanej architekturze Bitcoin funkcjonowałby jako to, co badacze opisują jako neutralna warstwa publikacji i porządkowania. Chroniona transakcja umieściłaby zaszyfrowane noty, nullifiery i dowód zerowej wiedzy w danych przenoszonych przez zwykłą transakcję Bitcoin.
Oddzielne programy zwane indekserami odczytywałyby dane w ustalonym porządku transakcji Bitcoina. Indekser weryfikowałby dowód zerowej wiedzy, sprawdzałby, czy każdy nullifier pojawił się wcześniej, i aktualizowałby swój widok chronionego systemu, gdy transakcja przejdzie te kontrole. Nieprawidłowe chronione dane mogłyby nadal trafić do blockchaina Bitcoina, ponieważ sam Bitcoin nie egzekwowałby metaprotokołu. Indekser po prostu odrzuciłby je ze stanu Shielded Bitcoin.
Nadawca zużyłby zaszyfrowane noty reprezentujące wcześniej otrzymaną wartość i utworzyłby nowe noty dla odbiorców. Dowód ustaliłby, że nadawca kontroluje ważne noty, nie stworzył wartości z niczego i zbilansował wejścia i wyjścia transakcji bez ujawniania podstawowych kwot lub not.
Jak crypto.news wyjaśnił w swoim niedawnym przewodniku po dowodach zerowej wiedzy, systemy ZK mogą dowieść, że obliczenie przebiegło zgodnie z określonymi regułami, nie ujawniając prywatnych informacji użytych w tym obliczeniu. Shielded Bitcoin stosuje ten model do transferów Bitcoin, podczas gdy jego indeksery obsługują weryfikację poza konsensusem Bitcoina.
Nieuczciwy indekser mógłby dostarczać nieaktualne informacje, pomijać transfery lub opóźniać aktualizacje portfela, twierdzą badacze. Taki indekser nie przejąłby kontroli nad kluczem wydatków użytkownika. Użytkownicy mogliby przełączać indeksery lub niezależnie odtwarzać historię chronionych transakcji z Bitcoina.
Jak projekt w stylu Zcash ukrywa powiązania transakcji
Shielded Bitcoin ściśle podąża za modelem not używanym przez Zcash. Nullifiery identyfikują, kiedy nota została wydana, nie ujawniając publicznie, która zaszyfrowana nota wytworzyła nullifier, co pozwala indekserowi odrzucić podwójne wydanie, jednocześnie ukrywając powiązanie transakcji.
Komarov scharakteryzował tę koncepcję prościej w swoim wrześniowym wywiadzie: „To w zasadzie Zcash”. Powiedział, że użytkownicy umieściliby bitcoiny w prywatnej puli, otrzymaliby zaszyfrowane noty, a później wydawaliby, dzielili lub używali tych not przy wypłacie. Alloc Init zamierza połączyć ten system z Bitcoinem poprzez swoje badania PIPEs.
Prywatność nie sprawiłaby, że każda część aktywności stałaby się niewidoczna. Publiczni obserwatorzy nadal mogliby zobaczyć, kiedy wystąpiła transakcja Shielded Bitcoin, jej czas, opłatę transakcyjną, rozmiar danych, liczbę wykorzystanych i utworzonych not, oraz transakcję Bitcoin przenoszącą zaszyfrowaną informację. Rozpoznawalny portfel Bitcoin użyty do publikowania tych transakcji mógłby ujawnić dalsze informacje o publikującym.
Badacze udostępniają oddzielne klucze tylko do odczytu do przeglądania aktywności przychodzącej lub wychodzącej. Użytkownicy mogliby ujawnić wybrane informacje o transakcjach księgowemu lub kontrahentowi bez oddawania uprawnień do wydawania, choć Alloc Init ostrzega, że udostępnienie pełnego klucza widoku ujawniłoby wszystko, co obejmuje ten klucz.
W powiązanych materiałach crypto.news donosił w tym tygodniu o rosnącym popycie na systemy kryptowalutowe skoncentrowane na prywatności. Raport cytował dane ZecStats pokazujące 4,91 miliona ZEC w chronionych pulach Zcash, co stanowiło 29% wyemitowanej podaży w tym czasie.
Anonimowość i odporność kwantowa pozostają kwestionowane
Propozycja wzbudziła pytania o to, ile prywatności nowa chroniona pula mogłaby zapewnić w momencie uruchomienia. Deweloper Vadim Zavodil argumentował, że Zcash ma już za sobą lata chronionej aktywności budującej jego zbiór anonimowości, podczas gdy nowy metaprotokół Bitcoin zaczynałby z niewielką liczbą uczestników.
„Prywatność jest funkcją tłumu” – napisał Zavodil, argumentując, że wczesny użytkownik Shielded Bitcoin mógłby mieć bardzo niewiele porównywalnych transakcji, w których mógłby się ukryć. Jego krytyka koncentruje się na praktycznej anonimowości wynikającej z zachowania użytkowników i rozmiaru puli, a nie na tym, czy sam dowód kryptograficzny ukrywa swoje prywatne dane wejściowe.
Własne wyjaśnienie Alloc Init przyznaje tę samą ogólną ograniczoność. Duża ilość bitcoinów wchodzących do chronionego systemu sama w sobie nie tworzy silnego zbioru anonimowości, jeśli tylko kilku aktorów generuje większość not lub jeśli poszczególne portfele podążają za rozpoznawalnymi wzorcami depozytów, wypłat lub czasu.
Badania nad Zcash udokumentowały podobne problemy behawioralne. Recenzowane badanie z 2018 roku wykazało, że wzorce transakcji mogą zmniejszyć efektywny zbiór anonimowości, nawet gdy podstawowa chroniona kryptografia pozostaje nienaruszona. Badanie dotyczyło starszej implementacji Zcash i poprzedza kilka późniejszych ulepszeń.
Badacz postkwantowy Pierre-Luc Dallaire-Demers podniósł odrębne zastrzeżenie kryptograficzne. Opisał tę konstrukcję jako interesującą, ale „wcale nie odporną na ataki kwantowe”. W kolejnym wpisie powiedział, że bada, czego mogłaby wymagać w pełni postkwantowa wersja, gdyby Bitcoin ostatecznie przyjął podpisy postkwantowe.
Komarov przedstawił bardziej warunkowe stanowisko. W wywiadzie dla Unchained powiedział, że ostateczna droga chronionej puli do odporności kwantowej zależałaby częściowo od własnego systemu podpisów Bitcoina. Alloc Init nie przedstawił Shielded Bitcoin jako ukończonej implementacji postkwantowej.
Współautor Zerocash i dyrektor generalny StarkWare, Eli Ben-Sasson, odpowiedział bardziej przychylnie na kierunek projektu, zauważając jednocześnie, że nie zapoznał się jeszcze z pełnym artykułem. Jego poparcie stanowiło zatem wstępną reakcję, a nie techniczne poparcie dla tej konstrukcji.
Shielded Bitcoin wciąż potrzebuje swojego systemu wejścia i wyjścia dla Bitcoina
Głównym niedokończonym elementem jest przepływ rzeczywistych BTC do i z shieldowanej metaprotokoły. Wyjaśnienie Alloc Init z 24 września mówi, że obecny artykuł określa shieldowane transfery po tym, jak wartość znajdzie się w systemie, podczas gdy nadchodzący artykuł opisze peg-iny i peg-outy z użyciem PIPEs.
PIPEs opiera się na witness encryption, aby uzależnić dostęp do klucza podpisywania Bitcoina od dowodu, że określone reguły zostały przestrzegane. Komarov wyjaśnił na liście dyskusyjnej Bitcoin Development w lutym, że PIPEs v2 mógłby emulować pewne funkcje covenant i weryfikacji zero-knowledge bez wymagania soft forka Bitcoina.
Maszyneria kryptograficzna pozostaje obliczeniowo ciężka. Lutowe ujawnienie Komarova określiło szyfrogram PIPEs v2 na około 330 TB pamięci masowej, jednocześnie stwierdzając, że badacze znali drogę, która mogłaby ostatecznie zmniejszyć tę liczbę w kierunku 100 GB. Mniejszy cel nie został osiągnięty w tej publikacji.
Shieldowane transfery zużywałyby również więcej miejsca w blokach Bitcoina. Komarov powiedział Unchained, że zaszyfrowany shieldowany ładunek miałby około 700 wirtualnych bajtów, w porównaniu z około 100 do 200 wirtualnych bajtów dla typowej transakcji Bitcoin. Oszacował, że wynikająca z tego opłata dla górnika mogłaby być około czterokrotnie wyższa.
Nie ustalono daty uruchomienia. Komarov powiedział, że zespół zbiera opinie techniczne, kontynuując prace nad eksperymentalną konstrukcją, w tym otwarte próby znalezienia błędów w projekcie i współpracę z badaczem witness encryption Sanjamem Gargiem.
Następna publicznie zaplanowana prezentacja jest wyznaczona na 28 września 2026. Agenda Bitcoin Treasuries Conference wymienia badaczkę Alloc Init Clarę Shikhelman na pięciominutową sesję zatytułowaną „Shielded Bitcoin: Private Transfers on Bitcoin L1” w Nowym Jorku.






