Деревья Меркла против доказательств резервов с нулевым разглашением: компромисс приватности

2026-09-10

Деревья Меркла против доказательств резервов с нулевым разглашением: компромисс приватности

Оба подхода позволяют бирже зафиксировать пользовательские балансы, не публикуя их, и оба проводят черту приватности в разных местах. Доказательство Меркла показывает вам вашу строку и горстку соседних хешей; доказательство с нулевым разглашением способно установить утверждение обо всём множестве, не раскрывая ничего ни об одной строке. Плата за более сильную приватность — вычисления, сложность и новая вещь, которой приходится доверять.

Сравнение подходов Меркла и нулевого разглашения к доказательству резервов: что проверяет пользователь, что раскрывает доказательство, чего оно стоит и чему приходится доверять

Что каждый подход пытается скрыть

Задача в обоих случаях одна. Бирже нужно убедить пользователей относительно набора балансов, не превращая этот набор в публичный документ, ведь его публикация разом раскрыла бы каждого клиента.

Дерево Меркла решает это так: биржа привязывается к множеству, а каждый пользователь проверяет лишь собственное членство. Списка не видит никто, а каждому видно достаточно, чтобы проверить свою строку. Структура описана в статье деревья Меркла в доказательстве резервов.

Доказательство с нулевым разглашением берётся за более трудную версию той же задачи. Вместо проверки одной строки каждым пользователем оно даёт единое доказательство того, что утверждение обо всём множестве истинно, не раскрывая данных, о которых утверждение говорит. Что представляет собой этот класс доказательств и как он работает в общем виде, описано в статье доказательства с нулевым разглашением, SNARK и STARK.

Два подхода в сравнении

Измерение Дерево Меркла Нулевое разглашение
Что проверяет пользователь Свою строку против корня Утверждение обо всём множестве
Что раскрывает доказательство Соседние хеши на вашем пути Ничего сверх самого утверждения
Отрицательные или взаимозачётные балансы Не обнаруживаются Могут быть исключены утверждением
Стоимость создания Ничтожная Существенные вычисления
Стоимость проверки Несколько десятков хешей Одно небольшое доказательство
Чему нужно доверять Корню и формату листа Схеме и тому, как её настроили

Читайте строки парами, а не сверху вниз по столбцу: интересно то, где подходы расходятся, а не как каждый выглядит сам по себе. Последняя строка меняет форму вопроса, а не только числа, и именно поэтому более новый подход не просто лучше.

Что утекает из доказательства Меркла

Ваш путь доказательства содержит хеши, принадлежащие другим частям дерева. Хеш необратим, поэтому о балансах под ними вы не узнаёте ничего, и в этом смысле утечка близка к нулю.

Но не ровно нулю. Вы узнаёте, что у дерева определённая форма, примерно сколько в нём счетов и что некоторые соседние значения существуют. Тот, кто собирает множество доказательств со временем, узнаёт о структуре больше, чем любой отдельный пользователь.

Само по себе это не опасно, и стоит сохранять пропорцию: структурные сведения о дереве далеки от сведений о человеке. Более практический пробел иной. Поскольку каждый пользователь проверяет лишь свою строку, схема Меркла не исключает балансов, взаимно гасящих друг друга внутри множества, и итог, собранный из строк, которые никто не сверял, слабее, чем кажется.

Что добавляет нулевое разглашение

Оно меняет то, что вообще можно доказать. Вместо доказательства членства по одному биржа может доказать свойство всего множества: например, что сумма всех балансов равна заявленной величине и что ни один баланс не был отрицательным.

Вторая часть важнее, чем звучит. При простой схеме Меркла ничто не мешает отрицательной записи погасить положительную, и дерево спокойно проверится в обоих случаях, ведь оно фиксирует то, что ему дали. Утверждение с нулевым разглашением может сделать это невозможным по построению.

Это хороший пример общего рисунка в криптографии: переход от доказательства экземпляров к доказательству свойств меняет то, что можно гарантировать, а не только скорость проверки. Улучшение приватности тоже реально: проверяющий узнаёт, что утверждение верно, и не узнаёт больше ничего, включая форму дерева, поэтому повторные доказательства не складываются в картину клиентской базы. Схожие рассуждения движут его применением в других местах, описанным в статье где применяют нулевое разглашение.

Чего стоит нулевое разглашение

Создание доказательства дорого. Построение утверждения над миллионами счетов требует существенных вычислений, и эта стоимость каждый период ложится на биржу, а не на читателя.

Более крупная плата — концептуальная. Проверка Меркла — это несколько десятков хешей, и её переопределит любой, кто понимает хеширование; система с нулевым разглашением стоит на схеме, кодирующей утверждение, и на параметрах, с которыми схему настроили. Убедиться, что схема говорит именно то, что заявлено, большинству пользователей не под силу.

Есть и редко упоминаемая эксплуатационная цена: у схемы бывают версии, и изменение доказываемого утверждения — это изменение, которое каждому независимому рецензенту придётся смотреть заново. Так что доверие перемещается, а не исчезает. Вам больше не нужно доверять арифметике биржи, зато теперь нужно доверять тому, что схема написана и настроена верно, — обычно со слов тех, кто её проверял.

Почему ни один не закрывает пробел полноты

Оба подхода фиксируют множество. Ни один не устанавливает, что множество содержало каждый счёт, ведь пропущенный счёт не оставляет следа ни в одной из конструкций, а никакое доказанное свойство множества ничего не говорит о том, что осталось снаружи.

Сказать это прямо стоит потому, что изощрённость доказательств с нулевым разглашением подталкивает к допущению, будто они решают всё. Они делают более сильные утверждения о данных, которые вошли; о данных, которые не входили, они не говорят ничего.

То же касается стороны активов и обязательств за пределами клиентских балансов. Криптография решает то, что решаемо о зафиксированном множестве, а остальное лежит снаружи, как изложено в статье ограничения доказательства резервов.

Что предпочесть читателю

Для проверки собственного баланса доказательства Меркла вполне достаточно, и у него есть преимущество: его можно проверить инструментами, которые вы способны прочитать. Простота — настоящее свойство безопасности, когда проверяет сам читатель.

Для утверждений обо всём множестве нулевое разглашение строго мощнее, а способность исключить отрицательные балансы — самый ясный конкретный выигрыш. Если раскрытие его предлагает, это сигнал о том, насколько серьёзно публикующая сторона относится к трудной половине задачи.

Поэтому выбор не столько о том, какая технология лучше, сколько о том, на какой вопрос данное раскрытие пытается ответить. На практике они сосуществуют, а не соперничают: схема вполне может фиксировать деревом, давать пользователям индивидуальные доказательства и добавлять утверждение с нулевым разглашением об агрегированных свойствах — разумная конструкция, а не противоречие.

Итог

Дерево Меркла даёт каждому пользователю дешёвое и читаемое доказательство собственного включения и раскрывает немного структурных сведений. Доказательство с нулевым разглашением способно установить свойства всего множества, включая отсутствие отрицательных балансов, не раскрывая ничего.

Более сильный инструмент стоит вычислений и переносит доверие на схему, которую большинство людей не может изучить. И ни один не доказывает, что множество было полным: это остаётся вопросом, на который криптография не отвечает. Читайте дальше материалы Bitbase Academy.

Дисклеймер: эта статья — образовательный материал Bitbase Academy, только для информационных целей. Она не является инвестиционным, торговым, налоговым или финансовым советом. Криптоактивы волатильны — оценивайте риски самостоятельно. Написано в сентябре 2026 года; сверяйтесь с актуальной официальной информацией.

Источники

[1] Bitbase, «Доказательство резервов» — ежемесячное раскрытие, корень Меркла и открытый верификатор www.bitbase.com