简短回答:提议可能将支付内容隐藏在覆盖层中,但比特币账本仍保持公开,且关键的验证、入账和出账问题被移至比特币网络之外

比特币具有伪匿名性,而非真正的隐私保护。其账本保留了金额、时间以及硬币在地址之间的流转路径。这些记录可以与交易所记录、商户数据以及地址聚类技术相结合,从而将起初看似独立的活动联系起来。《比特币白皮书》本身也描述了这种公开的交易历史。

9月24日,密码学公司[[alloc] init]发布了一篇论文,探讨用户是否可以在不改变比特币共识规则的情况下获得更强的支付保密性。其提出的答案是“Shielded Bitcoin”(屏蔽比特币)。该方案利用比特币作为发布和排序层,而由独立的软件来重建和验证私密转账。

比特币可以确认载体,但不确认支付内容

这是核心区别。即使比特币本身不检查零知识证明或不维护屏蔽余额系统,一笔比特币交易仍可能被打包并永久记录在链上。

比特币记录信封:区块链确立数据何时发布、发布了什么、支付了何种费用以及在区块顺序中的位置。 覆盖层进行回放与检查:独立的索引器重建协议状态,验证证明,并拒绝不符合屏蔽系统规则的信封。 仅有效的转账会改变私密余额:无效的信封可能会留在比特币的历史记录中,但在Shielded Bitcoin内部不会产生被接受的转账。

该提议采用了类似于Zcash的模型。价值以加密票据的形式表示;发送者通过零知识证明他们有权花费这些票据且没有创造新价值;称为“nullifiers”(空值化器)的公共标记防止票据被双重花费。任何回放相同比特币历史的人都应得出相同的票据树和空值化器集合。

这一想法避免了比特币规则的更改,但它并不使比特币成为私密支付的验证者。这种分离塑造了隐私收益及其随之而来的风险。

Shielded Bitcoin 会隐藏什么,又会暴露什么

在屏蔽系统内部,预期的隐私目标是广泛的:发送者、接收者、金额以及已花费票据与新创建票据之间的链接都将被加密。外部观察者可以验证私密转账的有效性,而无需知道谁付给了谁或具体金额是多少。

在预期隐私边界内(被隐藏):票据金额、发送者、接收者以及从已花费票据到新创建票据的内部路由。

在比特币上仍然可见(被暴露):发布时间、载体交易、矿工费用、转账形状、证明数据以及使用了Shielded Bitcoin的事实。

超出论文声明的保护范围(潜在风险):存款和取款链接、费用钱包、内存池行为、网络元数据以及任何中继器的交互。

这些公共痕迹的重要性可能比读者预期的更大。例如,独特的存款金额紧随其后的屏蔽活动,或者随后出现的类似金额的取款,仍可能为用户提供身份线索。Shielded Bitcoin旨在使支付内部的图结构保密;它并不能保证用户在比特币网络上变得隐形。

Silent Payments(静默支付)说明了范围的差异。Silent Payments旨在防止外部观察者将支付链接到可重复使用的接收地址,但并不隐藏金额或加密比特币的UTXO图。Shielded Bitcoin试图实现更广泛的保密性,因此对钱包和支持软件提出了更高的要求。

保持比特币不变的成本

比特币用户不需要就新的共识规则达成一致。基础链提供数据可用性和交易排序,而覆盖层解释所选数据以维护其自身的私密状态。Shielded Bitcoin不像侧链那样拥有独立的区块生产者;其状态是从比特币发布的记录中重建的。

对于用户而言,这意味着钱包在创建有效支出之前,需要正确的重建根节点和票据位置。这可以通过完全本地回放、根据比特币数据验证索引器的答案或直接信任索引器来实现。论文指出索引器无法花费用户的票据,但不可靠的索引器可能会审查、延迟或向无法检查响应的钱包提供过时信息。

实际的权衡:比特币的最终性将保持完整,但用户完成私密支付的能力将依赖于覆盖层对比特币历史的正确且可验证的视图。

重组(Reorganizations)增加了进一步的复杂性。由于屏蔽状态是从活跃的比特币链重建的,重组可能会改变最近的根节点,并迫使待处理的屏蔽转账重新构建。这不一定是致命的缺陷,但对于普通比特币支付而言,这对用户体验提出了更苛刻的要求。

该提议仍需解决现实中的BTC问题

Shielded Bitcoin描述了BTC进入私密票据系统后会发生什么。它尚未指定普通BTC如何锁定以进入系统或在退出时释放。作者将锚定入口(peg-in)和锚定出口(peg-out)组件留给了单独的PIPEs v2研究。

这是隐私设计与实际所有权交汇的地方。桥接、金库或解锁机制将决定谁可以提取资金、如果运营商消失会发生什么、哪些退出可以被审查以及哪些信息会成为公开信息。论文并未声称存款和取款将是无信任、私密或抗审查的。

Galaxy的分析也指出,未完成的锚定是主要的部署挑战。它还单独指出,该提议依赖于允许更大OP_RETURN数据载体的中继策略环境。

还存在明显的费用和转发问题

论文提议的2输入、2输出配置包括一个610字节的协议信封和一个625虚拟字节(vbyte)的OP_RETURN输出。在10 sat/vB的费用率下,仅该输出成本约为6,250 sats,还不包括比特币交易的其余部分。在50 sat/vB的费用率下,相当于约31,250 sats。

该设计假设了Bitcoin Core 30.0中引入的更宽松的数据载体默认设置。这些是可配置的中继策略设置。它们并没有赋予每笔交易在网络中被转发的共识级别权利。

密码学不能消除实施风险

目前,Shielded Bitcoin使用Groth16,这是一种安全模型包含诚实运行的可信设置仪式的证明系统。论文也将轻量级客户端证明留待未来工作。完全本地回放成本高昂,这使得钱包要么验证索引器信息,要么接受对提供信息的服务的更强依赖性。

这就是为什么公共代码、独立审查和恢复计划与数学同等重要。六月,一位独立研究人员在Zcash的Orchard电路中发现了一个关键的正确性漏洞,Zcash基金会暂时禁用了Orchard屏蔽交易,直到没有任何已知利用发生。

该事件与Shielded Bitcoin无关,但它表明,看似完善的隐私系统仍然依赖于实施质量。

隐私工具仍将面临受监管的网关

论文包含了查看密钥,并勾勒出一个可选模型,其中权威机构认证批准的存款。这可能让持有者在不交出花费资金密钥的情况下,向审计员分享选定的支付信息。

但这并不会免除交易所和托管机构的决策责任。他们仍需确定任何收到的屏蔽余额的来源、所有权和可接受的披露范围。金融行动特别工作组(FATF)在7月表示,83%的被调查司法管辖区已通过“旅行规则”立法,另有11%正在实施中。私密传输层必须与这些数据及尽职调查义务并行运作。

在此成为可用的私密支付系统之前,还需要五件事

完整的锚定机制:清晰的存款、取款、恢复和审查规则。 公共实施:代码、测试向量以及可重现的钱包行为。 独立审查:密码学、软件和桥接安全审计。 轻量级客户端验证:一种无需完全信任索引器即可检查屏蔽状态的方法。 现实世界测试:证明费用、中继行为和选择性披露在实践中可行。

Shielded Bitcoin表明,私密支付可以在不改变比特币规则的情况下围绕比特币进行设计。未被回答的问题并非表面文章:它们决定了用户如何进入系统、能否安全离开以及必须在多大程度上信任比特币链之外的软件。