Дослідники з Alloc Init запропонували в статті від 24 вересня приватні перекази Bitcoin з використанням доказів з нульовим розголошенням без необхідності м'якого форку.
Резюме
- Shielded Bitcoin приховував би відправників, одержувачів і суми, не змінюючи правила консенсусу чи код Bitcoin.
- Індексатори перевіряли б докази з нульовим розголошенням і нуліфікатори, тоді як Bitcoin лише публікує та впорядковує дані транзакцій.
- Дослідники кажуть, що опублікований дизайн все ще залишає депозити та виведення Bitcoin для майбутньої статті.
- Міша Комаров оцінює, що захищені перекази спочатку могли б коштувати приблизно вчетверо більше за звичайні комісії за транзакції Bitcoin.
- Критики ставлять під сумнів ранню анонімність і квантову стійкість, тоді як дослідники визнають, що приватність значною мірою залежить від використання.
Дослідники Alloc Init Клара Шіхельман, Михайло Комаров і Олексій Москвін опублікували Shielded Bitcoin як метапротокол, який використовує Bitcoin для публікації та впорядкування зашифрованих даних транзакцій. Вузлам Bitcoin не потрібно було б розуміти або забезпечувати дотримання правил системи приватності.
Запропонована система під назвою Shielded Bitcoin запозичує ключові ідеї з Zcash, зокрема зашифровані нотатки, нуліфікатори та докази з нульовим розголошенням. Вона приховувала б захищених відправників, одержувачів, суми переказів і зв'язки з попередніми нотатками, залишаючи існуючі правила консенсусу Bitcoin без змін.
Пропозиція залишається дослідженням, а не розгорнутим програмним забезпеченням Bitcoin. Alloc Init не оголосила дату запуску в основній мережі, тоді як окремий механізм для переміщення BTC в захищену систему та з неї все ще перебуває в розробці. Засновник Міша Комаров описав базову техніку як експериментальну під час інтерв'ю, опублікованого 24 вересня.
Shielded Bitcoin виносить перевірки приватності за межі консенсусу
За запропонованою архітектурою Bitcoin функціонував би як те, що дослідники описують як нейтральний рівень публікації та впорядкування. Захищена транзакція розміщувала б зашифровані нотатки, нуліфікатори та доказ з нульовим розголошенням у даних, що переносяться звичайною транзакцією Bitcoin.
Окремі програми, які називаються індексаторами, читали б дані в усталеному порядку транзакцій Bitcoin. Індексатор перевіряв би доказ з нульовим розголошенням, перевіряв би, чи кожен нуліфікатор з'являвся раніше, і оновлював би своє уявлення про захищену систему, коли транзакція проходить ці перевірки. Некоректні захищені дані все одно могли б потрапити в блокчейн Bitcoin, оскільки сам Bitcoin не забезпечував би дотримання метапротоколу. Індексатор просто відхиляв би їх зі стану Shielded Bitcoin.
Відправник споживав би зашифровані нотатки, що представляють раніше отриману вартість, і створював би нові нотатки для одержувачів. Доказ встановлював би, що відправник контролює дійсні нотатки, не створив вартість з нічого та збалансував входи й виходи транзакції, не розкриваючи базові суми чи нотатки.
Як crypto.news пояснював у своєму недавньому посібнику з доказів з нульовим розголошенням, ZK-системи можуть довести, що обчислення дотримувалося визначених правил, не розкриваючи приватну інформацію, використану в цьому обчисленні. Shielded Bitcoin застосовує цю модель до переказів Bitcoin, тоді як його індексатори виконують перевірку поза консенсусом Bitcoin.
Недобросовісний індексатор міг би надавати застарілу інформацію, пропускати перекази або затримувати оновлення гаманця, зазначили дослідники. Такий індексатор не отримав би контролю над ключем витрат користувача. Користувачі могли б перемикатися на інші індексатори або самостійно відтворювати історію захищених транзакцій з Bitcoin.
Як дизайн у стилі Zcash приховує зв'язки транзакцій
Shielded Bitcoin близько наслідує модель нотаток, яку використовує Zcash. Нуліфікатори ідентифікують, коли нотатку було витрачено, не розкриваючи публічно, яка зашифрована нотатка створила нуліфікатор, що дозволяє індексатору відхиляти подвійні витрати, зберігаючи зв'язок транзакції прихованим.
Комаров охарактеризував концепцію простіше у своєму вересневому інтерв'ю: «Це по суті Zcash». Він сказав, що користувачі розміщували б біткойн у приватному пулі, отримували б зашифровані нотатки, а згодом витрачали, розділяли або використовували ці нотатки під час виведення. Alloc Init має намір підключити цю систему до Bitcoin через своє дослідження PIPEs.
Конфіденційність не зробила б кожну частину активності невидимою. Публічні спостерігачі все ще могли б бачити, коли відбулася транзакція Shielded Bitcoin, її час, комісію за транзакцію, розмір даних, кількість витрачених і створених нот, а також біткоїн-транзакцію, що несе зашифровану інформацію. Розпізнаваний біткоїн-гаманець, який використовується для публікації цих транзакцій, міг би розкрити додаткову інформацію про публікатора.
Дослідники надають окремі ключі лише для читання для перегляду вхідної або вихідної активності. Користувачі могли б розкрити вибрану інформацію про транзакції бухгалтеру або контрагенту, не відмовляючись від повноважень на витрати, хоча Alloc Init застерігає, що надання повного ключа перегляду розкриє все, що охоплюється цим ключем.
У супутньому матеріалі crypto.news цього тижня повідомив про зростаючий попит на криптосистеми, орієнтовані на конфіденційність. У звіті наведено дані ZecStats, які показують 4,91 мільйона ZEC у захищених пулах Zcash, що становить 29% випущеної пропозиції на той час.
Анонімність і квантова стійкість залишаються спірними
Пропозиція викликала питання щодо того, скільки конфіденційності міг би забезпечити новий захищений пул на момент запуску. Розробник Вадим Заводіл стверджував, що Zcash вже має роки захищеної активності за своїм набором анонімності, тоді як новий біткоїн-метапротокол починався б із небагатьма учасниками.
«Конфіденційність — це функція натовпу», — написав Заводіл, стверджуючи, що ранній користувач Shielded Bitcoin міг би мати дуже мало порівнянних транзакцій, щоб змішатися. Його критика зосереджена на практичній анонімності з поведінки користувачів і розміру пулу, а не на тому, чи сам криптографічний доказ приховує свої приватні вхідні дані.
Власне пояснення Alloc Init визнає те саме загальне обмеження. Велика кількість біткоїнів, що надходить у захищену систему, сама по собі не створює сильного набору анонімності, якщо лише кілька суб'єктів генерують більшість нот або якщо окремі гаманці дотримуються розпізнаваних моделей депозиту, виведення чи часу.
Дослідження Zcash задокументували подібні поведінкові проблеми. Рецензоване дослідження 2018 року виявило, що моделі транзакцій могли зменшити ефективний набір анонімності, навіть коли базова захищена криптографія залишалася незмінною. Дослідження розглядало старішу реалізацію Zcash і передує кільком пізнішим оновленням.
Дослідник постквантової криптографії П'єр-Люк Даллер-Демерс висловив окреме криптографічне занепокоєння. Він описав конструкцію як цікаву, але «зовсім не стійку до квантових обчислень». У подальшому коментарі він сказав, що вивчає, що могла б вимагати повністю постквантова версія, якщо Bitcoin зрештою впровадить постквантові підписи.
Комаров дав більш умовний виклад. Його інтерв'ю з Unchained зазначило, що остаточний шлях захищеного пулу до квантової стійкості частково залежатиме від власної системи підписів Bitcoin. Alloc Init не представив Shielded Bitcoin як завершену постквантову реалізацію.
Співавтор Zerocash і генеральний директор StarkWare Елі Бен-Сассон відреагував більш прихильно до напрямку проєкту, зазначивши, що ще не переглянув повну статтю. Тож його підтримка являла собою початкову реакцію, а не технічне схвалення конструкції.
Екранований Bitcoin усе ще потребує своєї системи входу та виходу Bitcoin
Важливим незавершеним компонентом є переміщення фактичних BTC до екранованого метапротоколу та з нього. Пояснення Alloc Init від 24 вересня зазначає, що поточний документ описує екрановані перекази після того, як вартість уже перебуває всередині системи, тоді як майбутній документ описуватиме peg-in та peg-out з використанням PIPEs.
PIPEs покладається на witness encryption, щоб зробити доступ до ключа підпису Bitcoin обумовленим доведенням того, що вказані правила були дотримані. Komarov пояснив у лютому в списку розсилки Bitcoin Development Mailing List, що PIPEs v2 міг би емулювати певні функції covenant та перевірки з нульовим розголошенням без потреби в софт-форку Bitcoin.
Криптографічний механізм залишається обчислювально важким. Лютневе розкриття Komarov оцінювало шифротекст PIPEs v2 приблизно у 330 ТБ сховища, водночас зазначаючи, що дослідники знали шлях, який зрештою міг би зменшити цю цифру до близько 100 ГБ. Менша ціль не була досягнута в тій публікації.
Екрановані перекази також споживали б більше блокового простору Bitcoin. Komarov сказав Unchained, що зашифроване екрановане корисне навантаження становило б близько 700 віртуальних байтів, порівняно з приблизно 100–200 віртуальними байтами для типової транзакції Bitcoin. Він оцінив, що відповідна комісія майнера могла б бути приблизно вчетверо вищою.
Дату запуску не встановлено. Komarov сказав, що команда збирає технічні відгуки, продовжуючи роботу над експериментальною конструкцією, зокрема відкриті спроби знайти недоліки в дизайні та роботу з дослідником witness encryption Sanjam Garg.
Наступна публічно запланована презентація призначена на 28 вересня 2026 року. Програма Bitcoin Treasuries Conference включає дослідницю Alloc Init Clara Shikhelman для п’ятихвилинної сесії під назвою «Shielded Bitcoin: Private Transfers on Bitcoin L1» у Нью-Йорку.






