比特币隐私新方案:用零知识证明绕开软分叉

BTC
ZEC
零知识证明屏蔽比特币元协议隐私Zcash
2 小时前来源: crypto.news
比特币隐私新方案:用零知识证明绕开软分叉

Alloc Init 的研究人员在 9 月 24 日的一篇论文中提出,使用零知识证明实现私密比特币转账,而无需软分叉。

摘要

  • 屏蔽比特币将隐藏发送者、接收者和金额,而不改变比特币的共识规则或代码。
  • 索引器将验证零知识证明和空值符,而比特币仅发布和排序交易数据。
  • 研究人员表示,已发布的设计仍将比特币存款和取款留给即将发表的论文。
  • Misha Komarov 估计,屏蔽转账最初的成本大约是普通比特币交易费用的四倍。
  • 批评者质疑早期匿名性和量子抗性,而研究人员承认隐私在很大程度上取决于使用情况。

Alloc Init 的研究人员 Clara Shikhelman、Mikhail Komarov 和 Aleksei Moskvin 发表了 Shielded Bitcoin,作为一种元协议,利用比特币来发布和排序加密交易数据。比特币节点无需理解或执行隐私系统的规则。

该提议系统名为 Shielded Bitcoin,借鉴了 Zcash 的核心思想,包括加密笔记、空值符和零知识证明。它将隐藏屏蔽交易的发送者、接收者、转账金额以及与先前笔记的链接,同时保持比特币现有的共识规则不变。

该提案仍处于研究阶段,并非已部署的比特币软件。Alloc Init 尚未宣布主网上线日期,而将 BTC 移入和移出屏蔽系统的单独机制仍在开发中。创始人 Misha Komarov 在 9 月 24 日发表的一次采访中将底层技术描述为实验性的。

Shielded Bitcoin 将隐私检查移出共识

在提议的架构下,比特币将充当研究人员所描述的中立发布和排序层。屏蔽交易会将加密笔记、空值符和零知识证明放入普通比特币交易携带的数据中。

称为索引器的独立程序将按照比特币既定的交易顺序读取数据。索引器将验证零知识证明,检查每个空值符是否曾出现过,并在交易通过这些检查时更新其对屏蔽系统的视图。无效的屏蔽数据仍可能进入比特币区块链,因为比特币本身不会执行元协议。索引器只会将其从 Shielded Bitcoin 的状态中拒绝。

发送者将消耗代表先前收到价值的加密笔记,并为接收者创建新笔记。证明将确立发送者控制有效笔记、没有凭空创造价值,并且在不暴露底层金额或笔记的情况下平衡了交易输入和输出。

正如 crypto.news 在其最近的零知识证明指南中所解释的,ZK 系统可以证明计算遵循了指定规则,而不揭示该计算中使用的私人信息。Shielded Bitcoin 将该模型应用于比特币转账,而其索引器在比特币共识之外处理验证。

研究人员表示,不诚实的索引器可能提供过时信息、遗漏转账或延迟钱包更新。这样的索引器不会获得用户支出密钥的控制权。用户可以切换索引器,或从比特币独立重放屏蔽交易历史。

Zcash 风格设计如何隐藏交易链接

Shielded Bitcoin 紧密遵循 Zcash 使用的笔记模型。空值符标识笔记何时被花费,而不公开揭示是哪个加密笔记产生了空值符,允许索引器拒绝双重花费,同时保持交易链接隐藏。

Komarov 在 9 月的采访中更简单地将这一概念描述为:“基本上就是 Zcash。”他说用户将比特币放入一个私密池,接收加密笔记,然后在提款时花费、拆分或使用这些笔记。Alloc Init 打算通过其 PIPEs 研究将该系统连接到比特币。

隐私并不会使该活动的每一个部分都变得不可见。公共观察者仍然可以看到屏蔽比特币交易发生的时间、交易手续费、数据大小、消耗和创建的票据数量,以及承载加密信息的比特币交易。用于发布这些交易的可识别比特币钱包可能会泄露有关发布者的更多信息。

研究人员提供了单独的只读密钥,用于查看传入或传出活动。用户可以向会计师或交易对手披露选定的交易信息,而无需交出支出权限,不过 Alloc Init 警告称,共享完整的查看密钥会泄露该密钥所涵盖的一切信息。

在相关报道中,crypto.news 本周报道了对隐私导向加密系统日益增长的需求。该报道援引 ZecStats 的数据显示,Zcash 屏蔽池中有 491 万枚 ZEC,占当时已发行供应量的 29%。

匿名性与抗量子性仍存争议

该提案引发了关于新的屏蔽池在启动时能提供多少隐私的质疑。开发者 Vadim Zavodil 认为,Zcash 的匿名集背后已有多年屏蔽活动作为支撑,而新的比特币元协议在起步时参与者寥寥无几。

“隐私是人群的函数,”Zavodil 写道,他认为早期的屏蔽比特币用户可供混入的同类交易非常少。他的批评聚焦于来自用户行为和池规模的实践匿名性,而非密码学证明本身是否隐藏了其私有输入。

Alloc Init 自己的解释也承认了同样的普遍局限。如果只有少数行为者生成了大部分票据,或者各个钱包遵循可识别的存入、提取或时间模式,那么大量比特币进入屏蔽系统本身并不会形成强大的匿名集。

关于 Zcash 的研究记录了类似的行为问题。一项 2018 年经同行评审的研究发现,即使底层屏蔽密码学完好无损,交易模式也可能缩小有效匿名集。该研究考察的是较旧的 Zcash 实现,早于后来的若干次升级。

后量子研究员 Pierre-Luc Dallaire-Demers 提出了另一项密码学担忧。他描述该构造很有趣,但“完全不具备抗量子性”。在后续发言中,他表示正在研究如果比特币最终采用后量子签名,一个完全后量子版本可能需要什么。

Komarov 给出了更为有条件的说法。他在接受 Unchained 采访时表示,屏蔽池最终走向抗量子性将部分取决于比特币自身的签名系统。Alloc Init 并未将屏蔽比特币呈现为一个已完成的后量子实现。

Zerocash 合著者、StarkWare 首席执行官 Eli Ben-Sasson 对该项目的方向反应更为积极,同时指出他尚未审阅完整论文。因此他的支持代表的是一种初步反应,而非对该构造的技术背书。

屏蔽比特币仍然需要自己的比特币进出系统

一个尚未完成的重大组件是实际 BTC 进出屏蔽元协议的过程。Alloc Init 在9月24日的说明中表示,当前论文规定的是价值进入系统之后的屏蔽转账,而即将发布的另一篇论文将描述使用 PIPEs 的锚定入(peg-ins)和锚定出(peg-outs)。

PIPEs 依赖见证加密(witness encryption),使对比特币签名密钥的访问以证明已遵守指定规则为条件。Komarov 在2月向比特币开发邮件列表解释,PIPEs v2 可以在不需要比特币软分叉的情况下模拟某些契约(covenant)和零知识验证功能。

这套密码学机制在计算上仍然非常沉重。Komarov 在2月的披露中称,一个 PIPEs v2 密文大约需要 330 TB 的存储空间,同时表示研究人员知道一条最终可能将该数字降至约 100 GB 的路径。但该较小的目标在那次发表中尚未实现。

屏蔽转账也会消耗更多的比特币区块空间。Komarov 告诉 Unchained,一个加密的屏蔽载荷大约会占用 700 虚拟字节,而一笔典型的比特币交易大约为 100 到 200 虚拟字节。他估计由此产生的矿工费可能大约高出四倍。

目前尚未确定上线日期。Komarov 表示,团队正在收集技术反馈,同时继续推进这一实验性构造,包括公开尝试在设计中发现缺陷,并与见证加密研究者 Sanjam Garg 合作。

下一次公开安排的演讲定于2026年9月28日。Bitcoin Treasuries Conference 的议程列出了 Alloc Init 研究员 Clara Shikhelman,将在纽约进行一场五分钟的演讲,题为“Shielded Bitcoin: Private Transfers on Bitcoin L1”。