目录(4 节)
·
不用软分叉给比特币加隐私,代价是谁来验证
比特币拿到 Zcash 式隐私转账的新方案:不改共识、不用软分叉,验证交给链下 indexer。代价是信任边界和匿名集都要重新算一遍。
不动共识的隐私转账
比特币链上没有隐私,这是老问题。CoinJoin、Silent Payments 只让”钱属于谁”更难聚类,金额和结构照样挂在链上。9 月 24 日,密码学机构 [alloc] init 的三位研究者 Clara Shikhelman、Mikhail Komarov、Aleksei Moskvin 发了篇论文,提出 Shielded Bitcoin:把 Zcash 那套屏蔽转账搬到比特币 L1,不改共识规则。
做法是把价值变成加密的”笔记”,链上永不出现明文。转账时发送者往比特币发一个信封:收款方密文、标记已花费的 nullifier、一份零知识证明。矿工和节点不验证,比特币只负责发布和排序;判断”这笔转账有效”的是另一套叫 indexer 的软件:按区块顺序重放信封,重建笔记树和已花费集合。Komarov 说得很精确:这套设计”把零知识证明的验证,变成了普通的比特币签名验证”。信封靠 OP_RETURN 发布,而 Bitcoin Core 30 刚撤掉 OP_RETURN 的 80 字节默认上限——没有这个改动,一份证明塞不进一笔交易。
验证的活挪走了,信任也跟着挪走
以前验证是你自己的事。现在钱包造信封、比特币排序、indexer 判断有效,矿工什么都没管。论文写得很清楚:indexer 对用户资金只读,没有花你钱的权力。但”没有花你钱的权力”不等于”没有骗你的能力”——不跑自己的节点和索引器,钱包只能把状态当成别人说的。
论文里还有一句注释:重放窗口 W 是重放规则,不是部署配置。两批 indexer 对 W 取值不一致,同一条链会重放出两个不同的屏蔽状态——硬分叉没发生,但”分叉”换了个形式回来:从矿工的共识问题,变成实现者之间的参数问题。
隐私是人群的函数
开发者 Vadim Zavodil 的批评最扎心:”隐私是人群的函数。Zcash 的屏蔽池是几年堆起来的。新的元协议从零开始,你的第一笔隐私转账,躲在只有一个人的队伍里。”
对照:Zcash 周均屏蔽交易 62,379 笔,为 2022 年以来最高;屏蔽池里躺着近 500 万枚 ZEC,上周结算 230 亿美元——七年堆出来的量。
还有两个窟窿
论文把进出通道(peg-in / peg-out)划在范围外,交给尚未发布的 PIPEs v2。里面再完美,进出的金额和时机还是能把两头接上。
抗量子是另一根刺:Pauli Group 的 Pierre-Luc Dallaire-Demers 说它完全不耐量子。Zerocash 论文作者 Eli Ben-Sasson 则乐见其成:Zerocash 最初就是想给比特币带隐私。
我的判断:价值不在取代 Zcash,而在把”比特币要不要有自己的东西”拆得更细:不改货币规则,改你对验证方的依赖。判据三条:peg 的构造何时公布、匿名集有没有从三位数涨起来、indexer 有没有第二个独立实现。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
转发此帖子?
与您的关注者分享。
回复