9月24日,密码学研究机构 [[alloc] init] 发布论文《Shielded Bitcoin: Private Transfers on the Bitcoin L1》。
作者是 Clara Shikhelman、Mikhail Komarov 和 Aleksei Moskvin。
屏蔽比特币:在比特币 L1 上的隐私转账
这句话里,「可能」比「真正」重要。论文写的是一套元协议,不是已经上线的功能,也没有主网时间表。比特币的共识一行都不用改。代价是:比特币节点并不理解、也不执行这套隐私规则。
链上看到的是一封加密信封。信封里有三样东西:给收款人的加密笔记、每张被花掉的笔记对应的公开作废标记(nullifier),以及一份零知识证明。笔记里写着金额和收款方式,外人读不到明文。作废标记用来防止同一张笔记花两次。证明要说明花掉的笔记存在、金额守恒、付款人有权花,同时不把发送方、接收方和金额摊在链上。
比特币只做两件事:把这些字节收进来,按区块顺序排好。共享的隐私状态不在共识里。索引器按比特币历史把合格信封重放一遍,重建笔记树和作废标记集合。论文写明,索引器在共识边界外面。钱包若不自己重放,也不核对索引器交回来的结果,等于在本地信任那个索引器。不诚实的索引器可以瞒、可以拖,但改不了一个自己对照比特币数据重放的钱包所看到的规范状态。
钱的钥匙在用户手里。花费密钥才能授权支出。收款查看密钥是只读的,交出去能看见进账,不能把钱花掉。设计要的是非托管:没有运营商、没有联邦、没有另一条链替用户保管。
作者是 Clara Shikhelman、Mikhail Komarov 和 Aleksei Moskvin。
屏蔽比特币:在比特币 L1 上的隐私转账
这句话里,「可能」比「真正」重要。论文写的是一套元协议,不是已经上线的功能,也没有主网时间表。比特币的共识一行都不用改。代价是:比特币节点并不理解、也不执行这套隐私规则。
链上看到的是一封加密信封。信封里有三样东西:给收款人的加密笔记、每张被花掉的笔记对应的公开作废标记(nullifier),以及一份零知识证明。笔记里写着金额和收款方式,外人读不到明文。作废标记用来防止同一张笔记花两次。证明要说明花掉的笔记存在、金额守恒、付款人有权花,同时不把发送方、接收方和金额摊在链上。
比特币只做两件事:把这些字节收进来,按区块顺序排好。共享的隐私状态不在共识里。索引器按比特币历史把合格信封重放一遍,重建笔记树和作废标记集合。论文写明,索引器在共识边界外面。钱包若不自己重放,也不核对索引器交回来的结果,等于在本地信任那个索引器。不诚实的索引器可以瞒、可以拖,但改不了一个自己对照比特币数据重放的钱包所看到的规范状态。
钱的钥匙在用户手里。花费密钥才能授权支出。收款查看密钥是只读的,交出去能看见进账,不能把钱花掉。设计要的是非托管:没有运营商、没有联邦、没有另一条链替用户保管。

