我拿测试网钱包跑了三轮 Phoenix 屏蔽转账,计时器从点"Generate Proof"起:首轮冷启动 9.4 秒,二轮热缓存 3.1 秒,三轮 2.6 秒。官方文档写"Hedger 浏览器端 2 秒以内生成证明"没造假,但那 2 秒是 PLONK 电路跑完的纯计算时间,不含 wasm 模块拉取、CRS 参数初始化、note 树加载——这些在首次点击时吃掉我 6 秒多,MacBook Air M1 内存峰值 980 MB,风扇没转但标签页卡成 PPT。

文档里不会印的一行小字是:2 秒假设的是桌面端 Chrome、参数已驻留、本机空闲。换到柜台场景——理财经理拿着骁龙 778G 安卓机、4G 信号、微信和合规 App 后台挂着——wasm 解码加 PLONK 证明生成很容易滚到 8–12 秒,和早期匿名币移动端那套体验没本质区别。跑基准的工程师可以接受"首次慢后续快",站在柜台前被客户盯着等的业务员接受不了第 11 秒。

这不是密码学缺陷,是产品边界没标清。Hedger 把证明生成塞进浏览器是对的方向(不走中心化证明服、私钥不出端),但"方向对"和"NPEX 柜台能用"之间隔着一个冷启动包体积和老设备降级策略。Dusk Docs 自己把 Phoenix 定义成 note-based shielded transfer、Hedger 跑在 DuskEVM 上做 EVM-first 隐私体验,可端侧基准目前只在 Lunare devnet 内部迭代,对外只给"2 秒以内"一个热态数字。

我给自己划的观测线很具体:要么官方发冷启动 / 中端安卓 / 弱网三档基准(含内存占用曲线),要么等批量聚合把 N 笔 Phoenix note 压成 1 个证明再提交。两样出一样,我把测试网那点 DUSK 挪主网实跑;两样都没有,它在我这儿就还是"论文里的隐私,测试网里的演示"——技术诚实地快,产品诚实地没落地。

#dusk $DUSK @Dusk